<?xml version="1.0"?>
<rss version="2.0"><channel><title>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/page/4/?d=1</link><description>&#x395;&#x3B9;&#x3B4;&#x3AE;&#x3C3;&#x3B5;&#x3B9;&#x3C2;: Ειδήσεις</description><language>el</language><item><title>&#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3BF; &#x3BA;&#x3B5;&#x3BD;&#x3CC; &#x3B1;&#x3C3;&#x3C6;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3B1;&#x3C2; &#x3C3;&#x3C4;&#x3BF; cPanel &#x3B5;&#x3BA;&#x3BC;&#x3B5;&#x3C4;&#x3B1;&#x3BB;&#x3BB;&#x3B5;&#x3CD;&#x3B5;&#x3C4;&#x3B1;&#x3B9; &#x3BC;&#x3B1;&#x3B6;&#x3B9;&#x3BA;&#x3AC; &#x3B3;&#x3B9;&#x3B1; &#x3B5;&#x3C0;&#x3B9;&#x3B8;&#x3AD;&#x3C3;&#x3B5;&#x3B9;&#x3C2; ransomware &#xAB;Sorry&#xBB;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%BF-%CE%BA%CE%B5%CE%BD%CF%8C-%CE%B1%CF%83%CF%86%CE%B1%CE%BB%CE%B5%CE%AF%CE%B1%CF%82-%CF%83%CF%84%CE%BF-cpanel-%CE%B5%CE%BA%CE%BC%CE%B5%CF%84%CE%B1%CE%BB%CE%BB%CE%B5%CF%8D%CE%B5%CF%84%CE%B1%CE%B9-%CE%BC%CE%B1%CE%B6%CE%B9%CE%BA%CE%AC-%CE%B3%CE%B9%CE%B1-%CE%B5%CF%80%CE%B9%CE%B8%CE%AD%CF%83%CE%B5%CE%B9%CF%82-ransomware-%C2%ABsorry%C2%BB-r11611/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777759321941.jpg.07fd2e4b2231332ccb57e25e533f9666.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Κρίσιμη ευπάθεια CVE-2026-41940 (CVSS 9.8) στο cPanel &amp; WHM επιτρέπει πλήρη παράκαμψη αυθεντικοποίησης χωρίς credentials, με αποτέλεσμα root-level πρόσβαση στον server.</li><li style="font-style:italic;color:rgb(255,122,0);">Η εκμετάλλευση ξεκίνησε τουλάχιστον από τις 23 Φεβρουαρίου 2026 — δηλαδή πάνω από δύο μήνες πριν κυκλοφορήσει το patch στις 28 Απριλίου.</li><li style="font-style:italic;color:rgb(255,122,0);">Η CISA πρόσθεσε το CVE στο KEV catalog με deadline patch έως 3 Μαΐου 2026. Providers όπως Namecheap και KnownHost έχουν ήδη μπλοκάρει τα cPanel ports ή εφαρμόσει updates.</li></ul></div></div><p>Μία από τις πιο σοβαρές ευπάθειες του 2026 στον χώρο του web hosting βρίσκεται τώρα σε φάση μαζικής εκμετάλλευσης. <strong>Το CVE-2026-41940</strong>, μια κρίσιμη ευπάθεια παράκαμψης αυθεντικοποίησης στο cPanel &amp; WHM (WebHost Manager), έχει CVSS score 9.8 και επηρεάζει όλες τις εκδόσεις του λογισμικού μετά την 11.40, καθώς και το WP Squared, μια πλατφόρμα managed WordPress hosting βασισμένη στο cPanel.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί η επίθεση</h2><p>Το ελάττωμα εντοπίζεται στη ροή του login του cPanel. <cite index="2-17,2-18,2-19,2-20">Όταν ένας χρήστης προσπαθεί να συνδεθεί, το cPanel γράφει δεδομένα από το αίτημα σε ένα αρχείο session από την πλευρά του server πριν επαληθεύσει την ταυτότητά του. Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτό ενσωματώνοντας κρυφά line breaks στο πεδίο του κωδικού πρόσβασης — χαρακτήρες που το cPanel αποτυγχάνει να φιλτράρει — επιτρέποντας την έγχυση αυθαίρετων δεδομένων απευθείας στο αρχείο. Μέσω ενός δευτερεύοντος βήματος, τα injected δεδομένα προωθούνται στο ενεργό cache της session, όπου το cPanel τα διαβάζει ως νόμιμα. Μόλις συμβεί αυτό, το σύστημα θεωρεί την session ήδη authenticated και παρακάμπτει εντελώς την επαλήθευση κωδικού, χορηγώντας πρόσβαση χωρίς ποτέ να ελέγξει τα πραγματικά credentials του χρήστη.</cite></p><p>Συγκεκριμένα, <cite index="4-12,4-13,4-14">η εκμετάλλευση του CVE-2026-41940 — που μπορεί να συνοψιστεί ως CRLF flaw — περιλαμβάνει ελάχιστα βήματα: ο επιτιθέμενος δημιουργεί ένα session cookie ολοκληρώνοντας μια αποτυχημένη απόπειρα σύνδεσης και στη συνέχεια αποστέλλει ένα αίτημα με ένα ειδικά κατασκευασμένο header με εντολή αλλαγής προνομίων σε root, και έπειτα χρησιμοποιεί αυτό το cookie για να συνδεθεί στο cPanel και WHM ως root.</cite> <cite index="10-4">Η εκμετάλλευση στοχεύει τα ports 2083, 2087, 2095 και 2096 — τα standard ports πρόσβασης του cPanel και WHM — καθιστώντας κάθε εκτεθειμένο control panel βιώσιμο στόχο.</cite></p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Zero-day εδώ και μήνες — και ransomware ήδη σε δράση</h2><p><cite index="6-4">Οι επιτιθέμενοι δεν χρειάστηκε να περιμένουν τους ερευνητές να δημοσιεύσουν τεχνικές λεπτομέρειες: έχουν εντοπιστεί να εκμεταλλεύονται το CVE-2026-41940 ήδη από τις 23 Φεβρουαρίου, και πιθανώς ακόμα νωρίτερα.</cite> <cite index="4-9">Πρώιμα σήματα από defenders, όπως ο CEO της KnownHost Daniel Pearson, υποδηλώνουν ότι ενδέχεται να εκμεταλλεύτηκε ως zero-day για τουλάχιστον 30 ημέρες.</cite></p><p><cite index="1-6">Ιδιοκτήτης μικρής επιχείρησης που ανάρτησε στο Reddit ανέφερε ότι η εταιρεία του χτυπήθηκε από ransomware αφού χρησιμοποιούσε μία τυπική εγκατάσταση cPanel.</cite> Σύμφωνα με το BleepingComputer, το ransomware που εντοπίστηκε φέρει την ονομασία <strong>«Sorry»</strong> και αποτελεί μία από τις πρώτες επιβεβαιωμένες περιπτώσεις μαζικής εκμετάλλευσης για κρυπτογράφηση δεδομένων μέσω αυτής της ευπάθειας.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Κλίμακα έκθεσης: 1,5 εκατομμύρια instances</h2><p><cite index="3-4,3-5,3-6">Σύμφωνα με την Rapid7, scans μέσω Shodan δείχνουν ότι υπάρχουν περίπου 1,5 εκατομμύρια cPanel instances εκτεθειμένα online, χωρίς να είναι γνωστός ο ακριβής αριθμός των ευάλωτων συστημάτων. «Η επιτυχής εκμετάλλευση του CVE-2026-41940 χορηγεί στον επιτιθέμενο έλεγχο του cPanel host system, των ρυθμίσεων και βάσεων δεδομένων του, καθώς και των websites που διαχειρίζεται», προειδοποιεί η Rapid7.</cite> <cite index="6-20,6-21">Το Shadowserver Foundation αναφέρει ότι εντοπίζει 44.000 μοναδικές IPs να κάνουν scanning, να εκτελούν exploits ή να διεξάγουν brute force επιθέσεις, ενώ εντοπίζει και περίπου 650.000 IPs που φιλοξενούν εκτεθειμένα cPanel/WHM instances.</cite></p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Αντίδραση providers και CISA</h2><p><cite index="7-1">Η Namecheap, που χρησιμοποιεί cPanel για να επιτρέπει στους πελάτες της να διαχειρίζονται τους web servers τους, ανέφερε ότι μπλόκαρε προσωρινά την πρόσβαση στα cPanel panels των πελατών της μετά την ενημέρωση για το κενό ασφαλείας, ώστε να αποτρέψει εκμετάλλευση και να κερδίσει χρόνο για την εφαρμογή patches.</cite> <cite index="7-2">Η HostGator επίσης ανέφερε ότι έκανε patch τα συστήματά της και χαρακτήρισε το κενό ως «critical authentication-bypass exploit».</cite></p><p><cite index="8-2">Η CISA πρόσθεσε το CVE-2026-41940 στον κατάλογο Known Exploited Vulnerabilities (KEV), απαιτώντας από τις ομοσπονδιακές υπηρεσίες (FCEB) να εφαρμόσουν τα patches έως τις 3 Μαΐου 2026.</cite></p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνεις τώρα</h2><p><cite index="6-12,6-13">Το security advisory συνιστά ενημέρωση στην patched έκδοση cPanel, επαλήθευση της έκδοσης build και επανεκκίνηση της υπηρεσίας cPanel (cpsrvd). Ως mitigations έως ότου εφαρμοστεί το patch, η εταιρεία προτείνει το blocking εισερχόμενης κίνησης στα ports 2083, 2087, 2095 και 2096 στο firewall και διακοπή των υπηρεσιών cpsrvd και cpdavd.</cite> <cite index="5-7">Η cPanel έχει δημοσιεύσει detection script, και η watchTowr κυκλοφόρησε Detection Artifact Generator για να βοηθήσει τους administrators να εντοπίσουν σημάδια compromise.</cite></p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/" target="_blank">BleepingComputer – Critical cPanel flaw mass-exploited in &quot;Sorry&quot; ransomware attacks</a></li><li><a href="https://cyberscoop.com/cpanel-authentication-bypass-vulnerability-cve-2026-41940-exploited/" target="_blank">CyberScoop – cPanel's authentication bypass bug is being exploited in the wild, CISA warns</a></li><li><a href="https://www.theregister.com/2026/05/01/critical_cpanel_vuln_hits_cisa/" target="_blank">The Register – Critical cPanel exploited: 'Millions' of sites could be hit</a></li><li><a href="https://www.securityweek.com/critical-cpanel-whm-vulnerability-exploited-as-zero-day-for-months/" target="_blank">SecurityWeek – Critical cPanel &amp; WHM Vulnerability Exploited as Zero-Day for Months</a></li><li><a href="https://www.helpnetsecurity.com/2026/04/30/cpanel-zero-day-vulnerability-cve-2026-41940-exploited/" target="_blank">Help Net Security – cPanel zero-day exploited for months before patch release</a></li></ul>]]></description><guid isPermaLink="false">11611</guid><pubDate>Sat, 02 May 2026 22:02:04 +0000</pubDate></item><item><title>&#x397; FCC &#x3C8;&#x3AE;&#x3C6;&#x3B9;&#x3C3;&#x3B5; &#x3B1;&#x3C0;&#x3B1;&#x3B3;&#x3CC;&#x3C1;&#x3B5;&#x3C5;&#x3C3;&#x3B7; &#x3CC;&#x3BB;&#x3C9;&#x3BD; &#x3C4;&#x3C9;&#x3BD; &#x3BA;&#x3B9;&#x3BD;&#x3B5;&#x3B6;&#x3B9;&#x3BA;&#x3CE;&#x3BD; &#x3B5;&#x3C1;&#x3B3;&#x3B1;&#x3C3;&#x3C4;&#x3B7;&#x3C1;&#x3AF;&#x3C9;&#x3BD; &#x3C0;&#x3B9;&#x3C3;&#x3C4;&#x3BF;&#x3C0;&#x3BF;&#x3AF;&#x3B7;&#x3C3;&#x3B7;&#x3C2; &#x3B7;&#x3BB;&#x3B5;&#x3BA;&#x3C4;&#x3C1;&#x3BF;&#x3BD;&#x3B9;&#x3BA;&#x3CE;&#x3BD; &#x3B3;&#x3B9;&#x3B1; &#x3C4;&#x3B7;&#x3BD; &#x3B1;&#x3BC;&#x3B5;&#x3C1;&#x3B9;&#x3BA;&#x3B1;&#x3BD;&#x3B9;&#x3BA;&#x3AE; &#x3B1;&#x3B3;&#x3BF;&#x3C1;&#x3AC;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B7-fcc-%CF%88%CE%AE%CF%86%CE%B9%CF%83%CE%B5-%CE%B1%CF%80%CE%B1%CE%B3%CF%8C%CF%81%CE%B5%CF%85%CF%83%CE%B7-%CF%8C%CE%BB%CF%89%CE%BD-%CF%84%CF%89%CE%BD-%CE%BA%CE%B9%CE%BD%CE%B5%CE%B6%CE%B9%CE%BA%CF%8E%CE%BD-%CE%B5%CF%81%CE%B3%CE%B1%CF%83%CF%84%CE%B7%CF%81%CE%AF%CF%89%CE%BD-%CF%80%CE%B9%CF%83%CF%84%CE%BF%CF%80%CE%BF%CE%AF%CE%B7%CF%83%CE%B7%CF%82-%CE%B7%CE%BB%CE%B5%CE%BA%CF%84%CF%81%CE%BF%CE%BD%CE%B9%CE%BA%CF%8E%CE%BD-%CE%B3%CE%B9%CE%B1-%CF%84%CE%B7%CE%BD-%CE%B1%CE%BC%CE%B5%CF%81%CE%B9%CE%BA%CE%B1%CE%BD%CE%B9%CE%BA%CE%AE-%CE%B1%CE%B3%CE%BF%CF%81%CE%AC-r11610/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777734093242.jpg.f06843b6790bd5cb4e02adf1cc51dda6.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η FCC ψήφισε στις 30 Απριλίου 2026 την απαγόρευση όλων των κινεζικών εργαστηρίων από τη διαδικασία πιστοποίησης ηλεκτρονικών για την αμερικανική αγορά.</li><li style="font-style:italic;color:rgb(255,122,0);">Το 75% όλων των ηλεκτρονικών συσκευών που πωλούνται στις ΗΠΑ δοκιμάζεται σήμερα σε κινεζικά εργαστήρια — η απόφαση αυτή αλλάζει δραστικά την αλυσίδα εφοδιασμού.</li><li style="font-style:italic;color:rgb(255,122,0);">Εταιρείες όπως Apple, Nintendo και SpaceX έχουν ήδη αρχίσει τη μετακίνηση εργασιών πιστοποίησης σε εργαστήρια Ιαπωνίας, Ταϊβάν και Βρετανίας.</li></ul></div></div><p>Η Ομοσπονδιακή Επιτροπή Επικοινωνιών των ΗΠΑ (FCC) προχώρησε στις 30 Απριλίου 2026 στην ψηφοφορία για την πλήρη απαγόρευση κινεζικών εργαστηρίων από τη διαδικασία πιστοποίησης ηλεκτρονικών συσκευών για την αμερικανική αγορά. Η κίνηση επεκτείνει σημαντικά μια προηγούμενη ρύθμιση του 2025, η οποία είχε περιοριστεί μόνο σε εργαστήρια ελεγχόμενα από την κινεζική κυβέρνηση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Από 23 labs σε πλήρη απαγόρευση</h2><p>Το 2025, η FCC είχε απαγορεύσει 23 κινεζικά εργαστήρια που ελέγχονταν άμεσα από το κινεζικό κράτος. Ωστόσο, σύμφωνα με την αρχή, η συντριπτική πλειοψηφία των κινεζικών labs συνέχιζε να πιστοποιεί ηλεκτρονικά για την αμερικανική αγορά. Η νέα πρόταση επεκτείνει την απαγόρευση σε κάθε κινεζικό εργαστήριο, ανεξαρτήτως άμεσης κρατικής σύνδεσης.</p><p>Η FCC υπολογίζει ότι περίπου το 75% όλων των ηλεκτρονικών δοκιμάζεται σε εργαστήρια στην Κίνα. Αν η πρόταση τελικά επικυρωθεί, κατασκευαστές από όλο τον κόσμο θα πρέπει να μεταφέρουν σημαντικό μέρος των εργασιών πιστοποίησής τους εκτός Κίνας — μια λογιστική πρόκληση χωρίς άμεση λύση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες συσκευές αφορά — και γιατί</h2><p>Η FCC απαιτεί πιστοποίηση για κάθε ηλεκτρονική συσκευή που εκπέμπει ραδιοσυχνότητες πριν αυτή εισαχθεί ή διατεθεί στην αγορά των ΗΠΑ. Η διαδικασία αφορά IoT συσκευές, υπολογιστές, fitness trackers, εξοπλισμό δικτύου, smartphones και ακόμα baby monitors. Τα εργαστήρια αυτά έχουν πρόσβαση σε πλήρεις τεχνικές προδιαγραφές των συσκευών κατά τη διάρκεια της πιστοποίησης — κάτι που η FCC χαρακτηρίζει ως κίνδυνο εθνικής ασφάλειας.</p><p>Σύμφωνα με την FCC, ορισμένα από τα εργαστήρια που λειτουργούσαν στο πλαίσιο της αδειοδότησης εξοπλισμού συνδέονται με κινεζικές κρατικές επιχειρήσεις, με τον μηχανισμό Military-Civil Fusion του ΚΚΚ και ακόμα με τον Λαϊκό Απελευθερωτικό Στρατό (PLA).</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Οικονομικές επιπτώσεις και μετακίνηση αγοράς</h2><p>Εταιρείες όπως η Apple, η Nintendo και η SpaceX έχουν ήδη αρχίσει να μετακινούν εργασίες πιστοποίησης σε εργαστήρια της Ιαπωνίας, της Ταϊβάν και του Ηνωμένου Βασιλείου, με την Ταϊβάν να απορροφά το μεγαλύτερο μέρος της υπερχείλισης. Οι μικρότεροι κατασκευαστές, σύμφωνα με αναλυτές, αντιμετωπίζουν το μεγαλύτερο πρόβλημα δυναμικότητας, με εκτιμώμενες αυξήσεις κόστους πιστοποίησης από 5% έως 30%.</p><p>Παράλληλα με την ψηφοφορία για τα labs, η FCC εξέτασε και την απλοποίηση της διαδικασίας έγκρισης για εργαστήρια εντός ΗΠΑ ή χωρών που δεν εγείρουν ζητήματα εθνικής ασφάλειας — μέτρο που στοχεύει στη διεύρυνση της εναλλακτικής δυναμικότητας πιστοποίησης. Η FCC θεωρεί ότι τα αμερικανικά εργαστήρια θα έχουν φτάσει σε επαρκή δυναμικότητα έως το 2030, αν και ανεξάρτητοι αναλυτές χαρακτηρίζουν αυτό το χρονοδιάγραμμα ως αισιόδοξο.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ευρύτερη εκστρατεία της FCC κατά της κινεζικής τεχνολογίας</h2><p>Η ψηφοφορία αυτή εντάσσεται σε μια σειρά συντονισμένων κινήσεων της FCC. Στις 3 Απριλίου 2026, η επιτροπή πρότεινε απαγόρευση εισαγωγών κινεζικού εξοπλισμού που είχε ήδη λάβει έγκριση FCC — μια κίνηση που θα ανέτρεπε αναδρομικά προηγούμενες εγκρίσεις. Από το 2021, η FCC έχει προσθέσει πέντε κινεζικές εταιρείες στη λίστα εθνικής ασφάλειας («covered list»), συμπεριλαμβανομένων των Huawei, ZTE, Hytera, Hikvision και Dahua.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.tomshardware.com/tech-industry/fcc-votes-to-ban-all-chinese-labs-from-certifying-electronics-sold-in-the-us" target="_blank">Tom's Hardware — FCC votes to ban all Chinese labs from certifying electronics sold in the US</a></li><li><a href="https://www.usnews.com/news/top-news/articles/2026-04-08/fcc-to-vote-on-proposal-to-ban-chinese-labs-from-testing-us-electronics" target="_blank">U.S. News &amp; World Report — FCC to Vote on Proposal to Ban Chinese Labs From Testing US Electronics</a></li><li><a href="https://www.ibtimes.sg/fcc-vote-april-30-ban-all-chinese-labs-testing-us-electronics-85174" target="_blank">IBTimes SG — FCC to Vote on April 30 to Ban All Chinese Labs From Testing US Electronics</a></li><li><a href="https://finance.yahoo.com/economy/policy/articles/fcc-wants-against-30-billion-162318249.html" target="_blank">Yahoo Finance — FCC Wants To Go Against $30 Billion Chinese Device Testing Industry</a></li></ul>]]></description><guid isPermaLink="false">11610</guid><pubDate>Sat, 02 May 2026 15:01:36 +0000</pubDate></item><item><title>&#x399;&#x3C1;&#x3B1;&#x3BD;&#x3B9;&#x3BA;&#x3AE; &#x3BF;&#x3BC;&#x3AC;&#x3B4;&#x3B1; &#x3C7;&#x3B1;&#x3BA;&#x3C4;&#x3B9;&#x3B2;&#x3B9;&#x3C3;&#x3C4;&#x3CE;&#x3BD; &#x3C7;&#x3C4;&#x3CD;&#x3C0;&#x3B7;&#x3C3;&#x3B5; &#x3C4;&#x3B7;&#x3BD; Canonical &#x3BC;&#x3B5; DDoS &#x2014; &#x3BA;&#x3B1;&#x3B9; &#x3B6;&#x3B7;&#x3C4;&#x3AC; &#x3BB;&#x3CD;&#x3C4;&#x3C1;&#x3B1;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%B9%CF%81%CE%B1%CE%BD%CE%B9%CE%BA%CE%AE-%CE%BF%CE%BC%CE%AC%CE%B4%CE%B1-%CF%87%CE%B1%CE%BA%CF%84%CE%B9%CE%B2%CE%B9%CF%83%CF%84%CF%8E%CE%BD-%CF%87%CF%84%CF%8D%CF%80%CE%B7%CF%83%CE%B5-%CF%84%CE%B7%CE%BD-canonical-%CE%BC%CE%B5-ddos-%E2%80%94-%CE%BA%CE%B1%CE%B9-%CE%B6%CE%B7%CF%84%CE%AC-%CE%BB%CF%8D%CF%84%CF%81%CE%B1-r11607/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777694496838.jpg.7d648720aa4e369e3460b2d8d1807ec4.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Canonical δέχτηκε συντεταγμένη DDoS επίθεση «cross-border» που έριξε offline το ubuntu.com, το Snap Store, το Launchpad και άλλες υπηρεσίες για πάνω από 12 ώρες.</li><li style="font-style:italic;color:rgb(255,122,0);">Την ευθύνη ανέλαβε η ομάδα 313 Team (Islamic Cyber Resistance in Iraq), η οποία εξέδωσε και απαίτηση λύτρων εκατομμυρίων μέσω κρυπτογραφημένης εφαρμογής μηνυμάτων.</li><li style="font-style:italic;color:rgb(255,122,0);">Η επίθεση έπεσε ακριβώς κατά την ημέρα κυκλοφορίας του Ubuntu 26 — οι ISO λήψεις μέσω mirrors παρέμειναν διαθέσιμες ως εναλλακτική.</li></ul></div></div><p>Η Canonical, η εταιρεία πίσω από το Ubuntu, δέχτηκε μαζική επίθεση τύπου Distributed Denial of Service (DDoS) στις 30 Απριλίου 2026 — ακριβώς την ημέρα που κυκλοφόρησε το Ubuntu 26. Εκπρόσωπος της εταιρείας επιβεβαίωσε στο The Register ότι <em>«η web infrastructure της Canonical βρίσκεται υπό συντεταγμένη, cross-border DDoS επίθεση»</em>, με τις ομάδες να εργάζονται για την αποκατάσταση των υπηρεσιών.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες υπηρεσίες επηρεάστηκαν</h2><p>Σύμφωνα με τις αναφορές, τα επηρεαζόμενα services περιλαμβάνουν το ubuntu.com, το security.ubuntu.com, το lists.ubuntu.com, το login.ubuntu.com, το Snap Store, το Snapcraft, το Launchpad, το maas.io, το Livepatch API και το Landscape. Οι APT mirrors και οι λήψεις ISO παρέμειναν σε λειτουργία, επιτρέποντας σε χρήστες να κατεβάσουν το νέο Ubuntu 26 μέσω εναλλακτικών πηγών.</p><p>Αξίζει να σημειωθεί ότι η διακοπή του Security API — το οποίο διανέμει Ubuntu Security Notices και δεδομένα CVE — δεν αντικαθίσταται αυτόματα από mirrors, με αποτέλεσμα να επηρεαστούν αυτοματοποιημένα workflows ενημέρωσης ασφαλείας σε enterprise περιβάλλοντα.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιος είναι η 313 Team</h2><p>Την ευθύνη ανέλαβε η ομάδα που αυτοαποκαλείται «Islamic Cyber Resistance in Iraq — 313 Team», γνωστή και ως 313 Team Hack Team. Σύμφωνα με threat advisory της HawkEye, που χρονολογείται τον Μάρτιο 2026, η ομάδα έχει αξιολογηθεί ως συνδεδεμένη με το ιρανικό Υπουργείο Πληροφοριών και Ασφάλειας (MOIS). Πρωτοεμφανίστηκε τον Δεκέμβριο 2023, λίγο μετά την έναρξη της σύγκρουσης στη Γάζα.</p><p>Το ιστορικό της ομάδας περιλαμβάνει DDoS εκστρατεία κατά της σαουδαραβικής πλατφόρμας Absher (Δεκέμβριος 2023), επίθεση σε 26 κυβερνητικά domains του Κουβέιτ (Φεβρουάριος 2026), επιθέσεις κατά του Bluesky (Απρίλιος 2026) και του mastodon.social. Η επίθεση στην Canonical αποτελεί, σύμφωνα με αναλυτές, την πρώτη φορά που η ομάδα στοχεύει μεγάλο φορέα open-source infrastructure.</p><p>Για την επίθεση, η 313 Team χρησιμοποίησε, σύμφωνα με αναφορές, το Beamed, μια υπηρεσία DDoS-for-hire.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Απαίτηση λύτρων — χωρίς επιβεβαίωση από Canonical</h2><p>Πέραν της διακοπής υπηρεσιών, η 313 Team εξέδωσε μέσω Telegram μήνυμα προς την Canonical ζητώντας επικοινωνία μέσω Session — μιας εφαρμογής μηνυμάτων που ελαχιστοποιεί τα metadata και χρησιμοποιείται συχνά σε διαπραγματεύσεις ransom. Σύμφωνα με την Cybersecurity Insiders, η απαίτηση αφορά ποσό εκατομμυρίων, ενώ η ομάδα απείλησε με συνέχιση της επίθεσης αν δεν υπάρξει ανταπόκριση.</p><p>Η Canonical δεν έχει επιβεβαιώσει δημοσίως ότι έλαβε ή αναγνώρισε την απαίτηση λύτρων. Στο επίσημο status page εμφανίστηκε μόνο η αναγνώριση της «sustained, cross-border attack», με δέσμευση για τακτικές ενημερώσεις.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι μπορούν να κάνουν οι χρήστες</h2><p>Για λήψη του Ubuntu 26, οι χρήστες μπορούν να χρησιμοποιήσουν οποιονδήποτε από τους επίσημους mirrors — η λίστα τους βρισκόταν στο launchpad.net ή, σε περίπτωση αδυναμίας φόρτωσης, στο Wayback Machine. Διαθέσιμες ήταν επίσης torrent λήψεις. Οι security teams που εξαρτώνται από τα Ubuntu CVE και advisory APIs συνιστάται να χρησιμοποιήσουν εναλλακτικές πηγές όπως το NVD ή το OSV μέχρι την αποκατάσταση των υπηρεσιών.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.tomshardware.com/tech-industry/cyber-security/canonical-under-sustained-ddos-attack-as-ubuntu-26-releases-iranian-group-313-team-claims-responsibility" target="_blank">Tom's Hardware</a></li><li><a href="https://www.theregister.com/2026/05/01/canonical_confirms_ubuntu_infrastructure_under/" target="_blank">The Register</a></li><li><a href="https://sqmagazine.co.uk/313-team-claims-ddos-extortion-attack-on-canonical/" target="_blank">SQ Magazine</a></li><li><a href="https://cybersecuritynews.com/ubuntu-website-ddos-attack/" target="_blank">Cybersecurity News</a></li><li><a href="https://techcrunch.com/2026/05/01/ubuntu-services-hit-by-outages-after-ddos-attack/" target="_blank">TechCrunch</a></li><li><a href="https://www.omgubuntu.co.uk/2026/05/ubuntu-websites-ddos-attack" target="_blank">OMG! Ubuntu</a></li></ul>]]></description><guid isPermaLink="false">11607</guid><pubDate>Sat, 02 May 2026 04:01:39 +0000</pubDate></item><item><title>Copy Fail (CVE-2026-31431): &#x397; &#x3C3;&#x3BF;&#x3B2;&#x3B1;&#x3C1;&#x3CC;&#x3C4;&#x3B5;&#x3C1;&#x3B7; &#x3B1;&#x3C0;&#x3B5;&#x3B9;&#x3BB;&#x3AE; &#x3B3;&#x3B9;&#x3B1; Linux &#x3B5;&#x3B4;&#x3CE; &#x3BA;&#x3B1;&#x3B9; &#x3C7;&#x3C1;&#x3CC;&#x3BD;&#x3B9;&#x3B1; &#xAB;&#x3B1;&#x3B9;&#x3C6;&#x3BD;&#x3B9;&#x3B4;&#x3B9;&#x3AC;&#x3B6;&#x3B5;&#x3B9;&#xBB; &#x3C4;&#x3BF;&#x3BD; &#x3BA;&#x3CC;&#x3C3;&#x3BC;&#x3BF;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/copy-fail-cve-2026-31431-%CE%B7-%CF%83%CE%BF%CE%B2%CE%B1%CF%81%CF%8C%CF%84%CE%B5%CF%81%CE%B7-%CE%B1%CF%80%CE%B5%CE%B9%CE%BB%CE%AE-%CE%B3%CE%B9%CE%B1-linux-%CE%B5%CE%B4%CF%8E-%CE%BA%CE%B1%CE%B9-%CF%87%CF%81%CF%8C%CE%BD%CE%B9%CE%B1-%C2%AB%CE%B1%CE%B9%CF%86%CE%BD%CE%B9%CE%B4%CE%B9%CE%AC%CE%B6%CE%B5%CE%B9%C2%BB-%CF%84%CE%BF%CE%BD-%CE%BA%CF%8C%CF%83%CE%BC%CE%BF-r11602/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_05/hero-1777622525746.jpg.be6d1955ee48af8f3ff0032d5e91a750.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το CVE-2026-31431 («Copy Fail») είναι ευπάθεια local privilege escalation στον Linux kernel με CVSS score 7.8, που επηρεάζει κάθε διανομή που χρησιμοποιεί kernel από το 2017 και μετά.</li><li style="font-style:italic;color:rgb(255,122,0);">Ένα δημόσιο proof-of-concept exploit — ένα Python script μόλις 732 bytes — αποδίδει root access αξιόπιστα και χωρίς race condition, αφήνοντας μηδέν ίχνη στον δίσκο.</li><li style="font-style:italic;color:rgb(255,122,0);">Η ευπάθεια αποκαλύφθηκε στις 29 Απριλίου 2026 και το CERT-EU ανέφερε ότι κατά την ημερομηνία της ανακοίνωσης καμία διανομή δεν είχε ακόμα ολοκληρώσει την κυκλοφορία του patched kernel.</li></ul></div></div><p>Στις 29 Απριλίου 2026, ερευνητές της εταιρείας ασφάλειας Theori δημοσιοποίησαν μία ευπάθεια που έβαλε σε συναγερμό τη διαχειριστική κοινότητα του Linux παγκοσμίως. Το <strong>CVE-2026-31431</strong>, γνωστό και ως <strong>«Copy Fail»</strong>, είναι μια ευπάθεια local privilege escalation (LPE) στον πυρήνα του Linux που επιτρέπει σε έναν απλό, χωρίς δικαιώματα χρήστη να αποκτήσει πλήρη πρόσβαση root στο σύστημα.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς κάνει το Copy Fail</h2><p>Σύμφωνα με τους ερευνητές της Theori, το Copy Fail εκμεταλλεύεται ένα λογικό σφάλμα στο κρυπτογραφικό subsystem του kernel — συγκεκριμένα στο module <code>algif_aead</code>, την AEAD socket διεπαφή του userspace crypto API (AF_ALG). Η ευπάθεια επιτρέπει σε έναν απλό χρήστη να γράψει 4 controlled bytes στον page cache οποιουδήποτε αναγνώσιμου αρχείου στο σύστημα. Ο kernel διαβάζει τον page cache κατά τη φόρτωση ενός binary — άρα η τροποποίηση του cached αντιγράφου ισοδυναμεί με αλλαγή του binary για τους σκοπούς εκτέλεσης, χωρίς να ενεργοποιείται κανένας μηχανισμός προστασίας που βασίζεται σε file system events όπως το <code>inotify</code>.</p><p>Αυτό που κάνει την εκμετάλλευση ιδιαίτερα ανησυχητική: το proof-of-concept exploit είναι ένα Python script μόλις 10 γραμμών και 732 bytes, ικανό να τροποποιήσει ένα setuid binary και να αποκτήσει root σε σχεδόν κάθε Linux διανομή που κυκλοφόρησε από το 2017. Σε αντίθεση με προγενέστερες ευπάθειες όπως το Dirty Cow ή το Dirty Pipe, το Copy Fail δεν απαιτεί race condition — το exploit δουλεύει κάθε φορά, σε κάθε επηρεαζόμενο σύστημα, χωρίς τροποποίηση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Αόρατο στα forensics</h2><p>Ένα από τα πιο ανησυχητικά χαρακτηριστικά του Copy Fail είναι ότι η τροποποίηση υπάρχει μόνο στον page cache — το αρχείο στον δίσκο παραμένει αμετάβλητο. Η τυπική ανάλυση δίσκου δεν ανιχνεύει καμία αλλαγή. Επιπλέον, το script δεν αφήνει ίχνος στον δίσκο και δεν σηματοδοτεί εργαλεία παρακολούθησης αρχείων. Η εκκαθάριση της μνήμης μέσω επανεκκίνησης επαναφορτώνει το cache από το αυθεντικό αρχείο — χωρίς καμία ένδειξη ότι κάτι συνέβη.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιες διανομές επηρεάζονται</h2><p>Επηρεάζεται κάθε Linux διανομή που χρησιμοποιεί kernel ≥ 4.14, δηλαδή ουσιαστικά κάθε mainstream διανομή που κυκλοφόρησε από το 2017. Αυτό περιλαμβάνει Ubuntu, Amazon Linux, RHEL, SUSE, Debian, Arch Linux, Fedora, Rocky Linux, AlmaLinux, Oracle Linux, καθώς και embedded Linux διανομές. Η Theori ανέπτυξε επίσης exploit που χρησιμοποιεί το Copy Fail για να «δραπετεύσει» από Kubernetes containers — γεγονός που καθιστά την απειλή ακόμα πιο σοβαρή για cloud και multi-tenant υποδομές.</p><p>Το CERT-EU επισήμανε ότι τα περιβάλλοντα υψηλότερου κινδύνου είναι αυτά όπου πολλοί χρήστες ή workloads μοιράζονται έναν Linux kernel: cloud και multi-tenant συστήματα, container clusters και CI/CD pipelines που εκτελούν untrusted κώδικα. Μία ευπάθεια LPE σε επίπεδο kernel καταρρίπτει αυτά τα όρια απομόνωσης.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς ανακαλύφθηκε — ο ρόλος του AI</h2><p>Ο ερευνητής της Theori, Taeyang Lee, εντόπισε την ευπάθεια με τη βοήθεια του AI-powered εργαλείου ασφάλειας κώδικα <strong>Xint Code</strong> της εταιρείας. Μετά από περίπου μία ώρα σάρωσης στο κρυπτογραφικό subsystem του Linux kernel, το Xint Code επέστρεψε το Copy Fail ως την εύρεση υψηλότερης σοβαρότητας. Αξίζει να σημειωθεί ότι η ίδια σάρωση εντόπισε και άλλες ευπάθειες υψηλής σοβαρότητας, οι οποίες βρίσκονται ακόμα σε διαδικασία responsible disclosure.</p><p>Το εύρημα αυτό εντάσσεται σε μια ευρύτερη τάση: ο αριθμός αναφορών ευπαθειών έχει αυξηθεί απότομα τους τελευταίους μήνες χάρη σε AI-powered εργαλεία εύρεσης σφαλμάτων, σε βαθμό που το πρόγραμμα Internet Bug Bounty (IBB) ανέστειλε προσωρινά τα βραβεία έως ότου διαχειριστεί τον αυξημένο όγκο αναφορών.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Χρονολόγιο και κατάσταση patches</h2><p>Το σφάλμα εισήχθη στον κώδικα το 2017 μέσω μιας βελτιστοποίησης στο <code>algif_aead.c</code> και παρέμεινε αδιάγνωστο για σχεδόν μία δεκαετία. Η Theori το αποκάλυψε ιδιωτικά στην ομάδα ασφάλειας του Linux kernel, η οποία ενσωμάτωσε την επιδιόρθωση στο mainline kernel στις 1 Απριλίου 2026. Το CVE-2026-31431 εκχωρήθηκε στις 22 Απριλίου, ενώ η πλήρης δημόσια αποκάλυψη έγινε στις 29 Απριλίου — μαζί με τον κώδικα του exploit. Κατά την ημερομηνία της ανακοίνωσης, καμία μεγάλη διανομή δεν είχε ακόμα αποστείλει ενημερωμένο kernel package, αν και διανομές όπως Debian, Ubuntu και SUSE άρχισαν να κυκλοφορούν updates. Η Ubuntu 26.04 (Resolute) και νεότεροι kernels δεν επηρεάζονται.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Άμεσα μέτρα μετριασμού</h2><p>Μέχρι να εφαρμοστεί το patched kernel, το CERT-EU συνιστά την άμεση απενεργοποίηση του ευάλωτου module <code>algif_aead</code> με την εντολή:</p><pre style="background:rgba(0,0,0,0.15);padding:10px;border-radius:6px;overflow-x:auto;">echo "install algif_aead /bin/false" &gt; /etc/modprobe.d/disable-algif.conf</pre><p>Για Kubernetes workloads, εναλλακτικά μπορεί να εφαρμοστεί seccomp profile που μπλοκάρει το σχετικό syscall. Η εφαρμογή του επιδιορθωμένου kernel απαιτεί επανεκκίνηση — σε production clusters απαιτείται διαδικασία drain-and-reinstate ανά node.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://arstechnica.com/security/2026/04/as-the-most-severe-linux-threat-in-years-surfaces-the-world-scrambles/" target="_blank">Ars Technica</a></li><li><a href="https://www.theregister.com/2026/04/30/linux_cryptographic_code_flaw/" target="_blank">The Register</a></li><li><a href="https://cert.europa.eu/publications/security-advisories/2026-005/" target="_blank">CERT-EU Advisory</a></li><li><a href="https://www.tenable.com/blog/copy-fail-cve-2026-31431-frequently-asked-questions-about-linux-kernel-privilege-escalation" target="_blank">Tenable Research (FAQ)</a></li><li><a href="https://xint.io/blog/copy-fail-linux-distributions" target="_blank">Xint.io / Theori (Original Research)</a></li><li><a href="https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html" target="_blank">The Hacker News</a></li><li><a href="https://www.helpnetsecurity.com/2026/04/30/copyfail-linux-lpe-vulnerability-cve-2026-31431/" target="_blank">Help Net Security</a></li></ul>]]></description><guid isPermaLink="false">11602</guid><pubDate>Fri, 01 May 2026 08:02:08 +0000</pubDate></item><item><title>&#x3A4;&#x3BF; &#x3B4;&#x3B7;&#x3BC;&#x3BF;&#x3C6;&#x3B9;&#x3BB;&#x3AD;&#x3C2; open source &#x3C0;&#x3B1;&#x3BA;&#x3AD;&#x3C4;&#x3BF; elementary-data &#xAB;&#x3AD;&#x3BA;&#x3BB;&#x3B5;&#x3C8;&#x3B5;&#xBB; credentials &#x3B1;&#x3C0;&#x3CC; &#x3C7;&#x3B9;&#x3BB;&#x3B9;&#x3AC;&#x3B4;&#x3B5;&#x3C2; developers</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%84%CE%BF-%CE%B4%CE%B7%CE%BC%CE%BF%CF%86%CE%B9%CE%BB%CE%AD%CF%82-open-source-%CF%80%CE%B1%CE%BA%CE%AD%CF%84%CE%BF-elementary-data-%C2%AB%CE%AD%CE%BA%CE%BB%CE%B5%CF%88%CE%B5%C2%BB-credentials-%CE%B1%CF%80%CF%8C-%CF%87%CE%B9%CE%BB%CE%B9%CE%AC%CE%B4%CE%B5%CF%82-developers-r11582/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1777377692608.jpg.4a31371e927275734ffecbed756a56d6.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το open source πακέτο <strong>elementary-data</strong> με πάνω από 1 εκατομμύριο λήψεις τον μήνα παραβιάστηκε μέσω ευπάθειας σε GitHub Actions workflow, με αποτέλεσμα να δημοσιευτεί κακόβουλη έκδοση στο PyPI.</li><li style="font-style:italic;color:rgb(255,122,0);">Η μολυσμένη έκδοση <strong>0.23.3</strong> έκλεβε user profiles, cloud keys, API tokens, SSH keys, Kubernetes tokens και crypto wallets, αποστέλλοντάς τα σε απομακρυσμένο C2 server.</li><li style="font-style:italic;color:rgb(255,122,0);">Όσοι χρησιμοποιούν την έκδοση 0.23.3 πρέπει να αναβαθμίσουν <strong>αμέσως</strong> στην 0.23.4 και να αντικαταστήσουν όλα τα credentials τους.</li></ul></div></div><p>Μια σοβαρή επίθεση στην αλυσίδα εφοδιασμού λογισμικού (software supply chain attack) ταρακούνησε την κοινότητα των developers: το <strong>elementary-data</strong>, ένα δημοφιλές open source εργαλείο παρακολούθησης ML συστημάτων, παραβιάστηκε και για περίπου 12 ώρες διέθετε κακόβουλο κώδικα που έκλεβε ευαίσθητα δεδομένα από τα συστήματα των χρηστών του.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς έγινε η επίθεση</h2><p>Οι επιτιθέμενοι δεν χρησιμοποίησαν κλεμμένο κωδικό πρόσβασης. Αντίθετα, εκμεταλλεύτηκαν μια ευπάθεια script-injection στο GitHub Actions pipeline του project. Συγκεκριμένα, ένας νεοδημιουργημένος λογαριασμός GitHub δημοσίευσε κακόβουλο script μέσα σε σχόλιο ανοιχτού pull request. Επειδή το αυτοματοποιημένο workflow δεν επεξεργαζόταν με ασφάλεια αυτά τα σχόλια, το σύστημα εκτέλεσε τον κώδικα, δίνοντας στους attackers πρόσβαση στα signing keys του project.</p><p>Με αυτόν τον τρόπο, οι άγνωστοι επιτιθέμενοι κατάφεραν να δημοσιεύσουν την κακόβουλη έκδοση <strong>0.23.3</strong> τόσο στο Python Package Index (PyPI) όσο και ως Docker image στο GitHub Container Registry (GHCR). Η μολυσμένη έκδοση παρέμεινε διαθέσιμη για περίπου 12 ώρες πριν αφαιρεθεί.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι έκλεβε το κακόβουλο πακέτο</h2><p>Μόλις εκτελούνταν, η μολυσμένη έκδοση σκανάριζε το σύστημα για ευαίσθητα δεδομένα. Πιο συγκεκριμένα, αναζητούσε και εξήγαγε:</p><ul><li>User profiles και warehouse credentials</li><li>Cloud provider keys (AWS, GCP, Azure κ.ά.)</li><li>API tokens και SSH private keys</li><li>Kubernetes service account tokens και Docker configurations</li><li>Αρχεία <code>.env</code> με application secrets</li><li>Crypto wallets (Bitcoin, Ethereum και άλλα)</li></ul><p>Όλα τα κλεμμένα δεδομένα συμπιέζονταν σε αρχείο και αποστέλλονταν αθόρυβα σε έναν απομακρυσμένο server υπό τον έλεγχο των επιτιθέμενων.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιοι επηρεάστηκαν και τι πρέπει να κάνουν</h2><p>Το elementary-data είναι ένα CLI εργαλείο για παρακολούθηση απόδοσης και ανωμαλιών σε ML συστήματα, με πάνω από ένα εκατομμύριο λήψεις τον μήνα — καθιστώντας το ιδιαίτερα ελκυστικό στόχο. Σύμφωνα με τους developers, όσοι έχουν εγκαταστήσει την έκδοση <strong>0.23.3</strong> ή χρησιμοποιούν το αντίστοιχο Docker image πρέπει να θεωρήσουν ότι τα credentials τους έχουν διαρρεύσει.</p><p>Τα βήματα που συνιστώνται άμεσα είναι:</p><ol><li>Αφαίρεση του πακέτου και αναβάθμιση στην έκδοση <strong>elementary-data==0.23.4</strong> (ή επιστροφή στην 0.23.2).</li><li>Πλήρης αντικατάσταση όλων των credentials, API keys και database passwords στα επηρεαζόμενα μηχανήματα.</li><li>Ενεργοποίηση two-factor authentication σε όλες τις κρίσιμες υποδομές.</li><li>Καρφίτσωμα (pinning) των εξαρτήσεων πακέτων σε συγκεκριμένες, επαληθευμένες εκδόσεις.</li></ol><p>Σημειώνεται ότι το <strong>Elementary Cloud</strong>, το Elementary dbt package και όλες οι άλλες εκδόσεις του CLI δεν επηρεάστηκαν.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Μια αυξανόμενη απειλή</h2><p>Το περιστατικό δεν είναι μεμονωμένο. Σύμφωνα με έρευνα της ReversingLabs, ο αριθμός των κακόβουλων open source πακέτων έχει αυξηθεί κατά 73% το 2026. Παρόμοιες επιθέσεις έχουν πλήξει πρόσφατα και άλλα δημοφιλή πακέτα όπως το LiteLLM και το Telnyx, ενώ η ομάδα <strong>TeamPCP</strong> έχει συνδεθεί με μια σειρά από τέτοιες επιθέσεις supply chain σε περιβάλλοντα Python και GitHub Actions.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://arstechnica.com/security/2026/04/open-source-package-with-1-million-monthly-downloads-stole-user-credentials/" target="_blank">Ars Technica</a></li><li><a href="https://www.techzine.eu/news/security/140826/malicious-python-package-poses-new-supply-chain-threat/" target="_blank">Techzine</a></li><li><a href="https://cybersecuritynews.com/pypi-package-hacked-with-malware/" target="_blank">CyberSecurityNews</a></li></ul>]]></description><guid isPermaLink="false">11582</guid><pubDate>Tue, 28 Apr 2026 12:01:34 +0000</pubDate></item><item><title>GlassWorm v2: 73 &#xAB;sleeper&#xBB; extensions &#x3C3;&#x3C4;&#x3BF; Open VSX &#x3BC;&#x3BF;&#x3BB;&#x3CD;&#x3BD;&#x3BF;&#x3C5;&#x3BD; developers</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/glassworm-v2-73-%C2%ABsleeper%C2%BB-extensions-%CF%83%CF%84%CE%BF-open-vsx-%CE%BC%CE%BF%CE%BB%CF%8D%CE%BD%CE%BF%CF%85%CE%BD-developers-r11579/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1777327298677.jpg.4aec15805375121fde332fe279a92673.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">73 νέα «sleeper» extensions εντοπίστηκαν στο Open VSX marketplace τον Απρίλιο του 2026, συνδεδεμένα με την εκστρατεία GlassWorm v2.</li><li style="font-style:italic;color:rgb(255,122,0);">Τουλάχιστον 6 από αυτά έχουν ήδη ενεργοποιηθεί και παραδίδουν malware μέσω του κανονικού μηχανισμού ενημέρωσης extensions.</li><li style="font-style:italic;color:rgb(255,122,0);">Στόχοι είναι editors όπως VS Code, Cursor, Windsurf και VSCodium, με χρήση obfuscated JavaScript και VSIX payloads φιλοξενούμενα στο GitHub.</li></ul></div></div><p>Η εκστρατεία malware <strong>GlassWorm</strong> επιστρέφει με ανανεωμένη τακτική και νέα κύματα επιθέσεων στο οικοσύστημα των VS Code extensions. Ερευνητές της εταιρείας κυβερνοασφάλειας Socket εντόπισαν 73 νέες κακόβουλες extensions στο <strong>Open VSX marketplace</strong>, σε αυτό που πλέον αποκαλείται επίσημα <strong>GlassWorm v2</strong>.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι είναι οι «sleeper» extensions;</h2><p>Ο όρος «sleeper extension» περιγράφει ένα ψεύτικο πακέτο που δημοσιεύεται από κακόβουλους παράγοντες <em>πριν</em> οπλιστεί. Αρχικά φαίνεται αθώο, χτίζει εμπιστοσύνη και συγκεντρώνει downloads, για να μετατραπεί αργότερα σε φορέα malware μέσω μιας απλής ενημέρωσης. Ουσιαστικά, ο χρήστης εγκαθιστά κάτι που φαίνεται νόμιμο, αλλά «ξυπνά» αργότερα για να τον χτυπήσει.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς λειτουργεί το νέο κύμα επιθέσεων</h2><p>Το νέο cluster εντοπίστηκε τον Απρίλιο του 2026 και αποτελεί συνέχεια ενός προηγούμενου κύματος του Μαρτίου 2026, όπου είχαν εντοπιστεί 72 κακόβουλες extensions. Συνολικά, από τον Δεκέμβριο του 2025, έχουν εντοπιστεί περισσότερα από 320 κακόβουλα artifacts.</p><p>Τα 73 νέα extensions παρουσιάζουν τα εξής χαρακτηριστικά:</p><ul><li><strong>Cloned listings:</strong> Αντιγράφουν επακριβώς branding, εικονίδια και περιγραφές δημοφιλών extensions για να εξαπατήσουν τους χρήστες.</li><li><strong>Νέοι GitHub λογαριασμοί:</strong> Δημοσιεύθηκαν από νεοδημιουργημένους GitHub λογαριασμούς με μόλις ένα ή δύο repositories — εκ των οποίων το ένα είναι κενό και φέρει ένα όνομα οκτώ χαρακτήρων.</li><li><strong>Transitive delivery:</strong> Κακόβουλα dependencies εγκαθίστανται σιωπηλά μέσω των μηχανισμών <code>extensionPack</code> και <code>extensionDependencies</code>, χωρίς το ίδιο το extension να περιέχει εμφανώς κακόβουλο κώδικα.</li><li><strong>GitHub-hosted payloads:</strong> Τα VSIX payloads φιλοξενούνται εξωτερικά στο GitHub, καθιστώντας πιο δύσκολη την αφαίρεσή τους από τα registries.</li><li><strong>Obfuscated JavaScript & native binaries:</strong> Χρήση συγκεκαλυμμένης JavaScript και platform-specific native modules (.node) για παράκαμψη εργαλείων ανίχνευσης.</li></ul><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιοι κινδυνεύουν;</h2><p>Η απειλή στοχεύει developers που χρησιμοποιούν editors βασισμένους σε VS Code, συγκεκριμένα: <strong>VS Code, Cursor, Windsurf και VSCodium</strong>. Τα extensions κατεβάζουν το payload και το εγκαθιστούν χρησιμοποιώντας την εντολή <code>--install-extension</code>, εξαπλώνοντας τη μόλυνση σε πολλαπλά IDEs ταυτόχρονα.</p><p>Το αρχικό GlassWorm (Δεκέμβριος 2025) ήταν ιδιαίτερα επικίνδυνο: χρησιμοποιούσε αόρατους Unicode χαρακτήρες για να κρύψει κακόβουλο κώδικα και blockchain-based C2 υποδομή μέσω του Solana blockchain. Παράλληλα, έκλεβε NPM, GitHub και Git credentials, στόχευε 49 διαφορετικά cryptocurrency wallets και εγκαθιστούσε κρυφούς VNC servers για πλήρη απομακρυσμένη πρόσβαση.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνεις για να προστατευθείς</h2><ul><li>Να ελέγχεις πάντα τον <strong>publisher</strong> μιας extension πριν την εγκαταστήσεις — ένας νέος λογαριασμός με ελάχιστα repositories είναι κόκκινη σημαία.</li><li>Να συγκρίνεις τον αριθμό των downloads με το επίσημο extension — μεγάλη διαφορά σημαίνει πιθανή απάτη.</li><li>Να απενεργοποιήσεις την <strong>αυτόματη ενημέρωση extensions</strong> εφόσον δεν επαληθεύεις πρώτα τις αλλαγές.</li><li>Να τηρείς ένα <strong>inventory</strong> των εγκατεστημένων extensions και να εξετάσεις τη χρήση centralized allowlist.</li><li>Να χρησιμοποιείς εργαλεία όπως το Socket για monitoring του supply chain.</li></ul><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.bleepingcomputer.com/news/security/glassworm-malware-attacks-return-via-73-openvsx-sleeper-extensions/" target="_blank">BleepingComputer – GlassWorm malware attacks return via 73 OpenVSX sleeper extensions</a></li><li><a href="https://socket.dev/blog/73-open-vsx-sleeper-extensions-glassworm" target="_blank">Socket.dev – 73 Open VSX Sleeper Extensions Linked to GlassWorm</a></li><li><a href="https://thehackernews.com/2026/04/researchers-uncover-73-fake-vs-code.html" target="_blank">The Hacker News – Researchers Uncover 73 Fake VS Code Extensions Delivering GlassWorm v2 Malware</a></li><li><a href="https://www.truesec.com/hub/blog/glassworm-self-propagating-vscode-extension" target="_blank">Truesec – GlassWorm: Self-Propagating VSCode Extension Worm</a></li></ul>]]></description><guid isPermaLink="false">11579</guid><pubDate>Mon, 27 Apr 2026 22:01:40 +0000</pubDate></item><item><title>Kyber: &#x3A4;&#x3BF; &#x3C0;&#x3C1;&#x3CE;&#x3C4;&#x3BF; ransomware &#x3C0;&#x3BF;&#x3C5; &#x3B5;&#x3C0;&#x3B9;&#x3B2;&#x3B5;&#x3B2;&#x3B1;&#x3B9;&#x3CE;&#x3B8;&#x3B7;&#x3BA;&#x3B5; &#x3CC;&#x3C4;&#x3B9; &#x3C7;&#x3C1;&#x3B7;&#x3C3;&#x3B9;&#x3BC;&#x3BF;&#x3C0;&#x3BF;&#x3B9;&#x3B5;&#x3AF; &#x3BA;&#x3C1;&#x3C5;&#x3C0;&#x3C4;&#x3BF;&#x3B3;&#x3C1;&#x3B1;&#x3C6;&#x3AF;&#x3B1; &#x3B1;&#x3BD;&#x3B8;&#x3B5;&#x3BA;&#x3C4;&#x3B9;&#x3BA;&#x3AE; &#x3C3;&#x3B5; &#x3BA;&#x3B2;&#x3B1;&#x3BD;&#x3C4;&#x3B9;&#x3BA;&#x3BF;&#x3CD;&#x3C2; &#x3C5;&#x3C0;&#x3BF;&#x3BB;&#x3BF;&#x3B3;&#x3B9;&#x3C3;&#x3C4;&#x3AD;&#x3C2;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/kyber-%CF%84%CE%BF-%CF%80%CF%81%CF%8E%CF%84%CE%BF-ransomware-%CF%80%CE%BF%CF%85-%CE%B5%CF%80%CE%B9%CE%B2%CE%B5%CE%B2%CE%B1%CE%B9%CF%8E%CE%B8%CE%B7%CE%BA%CE%B5-%CF%8C%CF%84%CE%B9-%CF%87%CF%81%CE%B7%CF%83%CE%B9%CE%BC%CE%BF%CF%80%CE%BF%CE%B9%CE%B5%CE%AF-%CE%BA%CF%81%CF%85%CF%80%CF%84%CE%BF%CE%B3%CF%81%CE%B1%CF%86%CE%AF%CE%B1-%CE%B1%CE%BD%CE%B8%CE%B5%CE%BA%CF%84%CE%B9%CE%BA%CE%AE-%CF%83%CE%B5-%CE%BA%CE%B2%CE%B1%CE%BD%CF%84%CE%B9%CE%BA%CE%BF%CF%8D%CF%82-%CF%85%CF%80%CE%BF%CE%BB%CE%BF%CE%B3%CE%B9%CF%83%CF%84%CE%AD%CF%82-r11568/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1777136513035.jpg.7ba3dc627f3f7a70a2818fc7d3234a6b.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Το ransomware Kyber είναι η πρώτη επιβεβαιωμένη περίπτωση κακόβουλου λογισμικού που αξιοποιεί post-quantum κρυπτογραφία (ML-KEM1024), σύμφωνα με την Rapid7 και την Emsisoft.</li><li style="font-style:italic;color:rgb(255,122,0);">Η Windows έκδοση χρησιμοποιεί Kyber1024 + X25519 για key exchange και AES-CTR για κρυπτογράφηση αρχείων — ενώ η ESXi έκδοση αποδείχθηκε ότι απλώς ισχυρίζεται ότι χρησιμοποιεί ML-KEM, ενώ στην πραγματικότητα χρησιμοποιεί RSA-4096.</li><li style="font-style:italic;color:rgb(255,122,0);">Στόχος δεν είναι μόνο η τεχνική ισχύς: οι επιτιθέμενοι επιδιώκουν ψυχολογική πίεση στα θύματα, κάνοντάς τους να πιστεύουν ότι η αποκρυπτογράφηση είναι αδύνατη.</li></ul></div></div><p>Ένα νέο ransomware που απαντά στο όνομα <strong>Kyber</strong> έχει τραβήξει την προσοχή της κοινότητας κυβερνοασφάλειας για έναν πολύ συγκεκριμένο λόγο: είναι η <strong>πρώτη επιβεβαιωμένη περίπτωση ransomware που χρησιμοποιεί post-quantum κρυπτογραφία</strong> στην πράξη. Η εταιρεία Rapid7 ανέλυσε τα δείγματά του τον Μάρτιο του 2026, κατά τη διάρκεια αντιμετώπισης περιστατικού ασφαλείας, και τα ευρήματά της ανέτρεψαν αρκετές παραδοχές για το πού βρίσκεται σήμερα η απειλή του ransomware.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι είναι το Kyber ransomware και πώς λειτουργεί;</h2><p>Το Kyber είναι μια cross-platform οικογένεια ransomware που στοχεύει τόσο Windows συστήματα όσο και VMware ESXi περιβάλλοντα. Η ομάδα Rapid7 ανέκτησε και ανέλυσε δύο διαφορετικές παραλλαγές του Kyber τον Μάρτιο του 2026 κατά τη διάρκεια αντιμετώπισης περιστατικού, με αμφότερες τις παραλλαγές να έχουν αναπτυχθεί στο ίδιο δίκτυο — η μία στοχεύοντας VMware ESXi και η άλλη Windows file servers.</p><p>Το όνομα «Kyber» δεν είναι τυχαίο: παραπέμπει στον αλγόριθμο <strong>CRYSTALS-Kyber</strong>, γνωστό και ως <strong>ML-KEM</strong> (Module Lattice-based Key Encapsulation Mechanism), τον οποίο το NIST τυποποίησε το 2024 ειδικά επειδή αντιστέκεται σε κβαντικές επιθέσεις. Η Windows παραλλαγή του ransomware, γραμμένη σε Rust, υλοποιεί πράγματι Kyber1024 και X25519 για την προστασία κλειδιών, ενώ το AES-CTR αναλαμβάνει την μαζική κρυπτογράφηση των αρχείων. Δηλαδή, το Kyber1024 δεν κρυπτογραφεί απευθείας τα αρχεία — προστατεύει το συμμετρικό κλειδί.</p><p>Ο Brett Callow, αναλυτής απειλών στην Emsisoft, χαρακτήρισε αυτό <strong>την πρώτη επιβεβαιωμένη περίπτωση ransomware που χρησιμοποιεί PQC</strong> (Post-Quantum Cryptography). Το πρώτο επιβεβαιωμένο θύμα; Ένας πολυδισεκατομμυριούχος αμερικανικός αμυντικός contractor.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η ESXi παραλλαγή: post-quantum branding χωρίς την ουσία</h2><p>Εδώ η εικόνα γίνεται πιο περίπλοκη. Ενώ η Windows έκδοση εφαρμόζει πράγματι ML-KEM1024, η παραλλαγή που στοχεύει VMware ESXi συστήματα <em>ισχυρίζεται</em> ότι χρησιμοποιεί ML-KEM, αλλά η Rapid7 διαπίστωσε κατά την ανάλυση ότι στην πραγματικότητα χρησιμοποιεί RSA με κλειδιά 4096-bit — μια κλασική προσέγγιση που παραμένει υπολογιστικά αδύνατο να σπάσει και για το ορατό μέλλον. Για την κρυπτογράφηση αρχείων, η ESXi έκδοση χρησιμοποιεί ChaCha8, ενώ για το key wrapping χρησιμοποιεί RSA-4096.</p><p>Η Anna Širokova, senior security researcher της Rapid7, σημείωσε ότι η χρήση ή ο ισχυρισμός χρήσης ML-KEM είναι πιθανόν ένα <strong>branding gimmick</strong> και ότι η υλοποίησή του απαίτησε σχετικά μικρό κόπο από τους developers του Kyber, αφού βιβλιοθήκες Kyber1024 σε Rust είναι διαθέσιμες και καλά τεκμηριωμένες.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ψυχολογική πίεση: το πραγματικό «όπλο»</h2><p>Γιατί να επενδύσει μια ομάδα ransomware σε post-quantum κρυπτογραφία, όταν κβαντικοί υπολογιστές ικανοί να σπάσουν RSA ή ECC απέχουν τουλάχιστον χρόνια; Η απάντηση δεν είναι καθαρά τεχνική. Οι επιτιθέμενοι δανείζονται ορολογία από την αιχμή της κρυπτογραφικής έρευνας για να επηρεάσουν τη λήψη αποφάσεων υπό πίεση. Για οργανισμούς που αποφασίζουν αν θα πληρώσουν λύτρα, η διάκριση μεταξύ γνήσιων quantum-resistant συστημάτων και τυπικής κρυπτογράφησης που αποκαλείται «quantum-resistant» ίσως δεν είναι αμέσως σαφής — και αυτή η ασάφεια φαίνεται να είναι ο στόχος.</p><p>Επιπλέον, το Kyber ransomware κλείνει και την «πόρτα» της στρατηγικής <em>«store now, decrypt later»</em>: κάποια θύματα κρατάνε κρυπτογραφημένα δεδομένα ελπίζοντας ότι μελλοντικές εξελίξεις θα κάνουν την αποκρυπτογράφηση δυνατή. Με το Kyber1024 στα Windows, αυτή η ελπίδα εξαλείφεται.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι οργανισμοί;</h2><p>Η Rapid7 συστήνει οι οργανισμοί να αντιμετωπίζουν το Kyber ως εξειδικευμένο εργαλείο ικανό να προκαλέσει <strong>πλήρες επιχειρησιακό blackout</strong>, όχι απλώς μια ακόμα παραλλαγή ransomware. Η ταυτόχρονη στόχευση Windows file servers και VMware ESXi υποδομών από τον ίδιο affiliate αυξάνει τον κίνδυνο ολικής διακοπής επιχειρησιακής λειτουργίας. Οι αμυνόμενοι θα πρέπει να επικεντρωθούν λιγότερο στη novelty του post-quantum branding και περισσότερο στην πρακτική ανθεκτικότητα: immutable backups, segmented υποδομή, privileged access controls και monitoring για VMware defacement ή μαζική διαγραφή shadow copies.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://arstechnica.com/security/2026/04/now-even-ransomware-is-using-post-quantum-cryptography/" target="_blank">Ars Technica – In a first, a ransomware family is confirmed to be quantum-safe</a></li><li><a href="https://www.bleepingcomputer.com/news/security/kyber-ransomware-gang-toys-with-post-quantum-encryption-on-windows/" target="_blank">BleepingComputer – Kyber ransomware gang toys with post-quantum encryption on Windows</a></li><li><a href="https://www.techspot.com/news/112175-ransomware-groups-using-post-quantum-hype-intimidate-victims.html" target="_blank">TechSpot – Ransomware groups are using post-quantum hype to intimidate victims</a></li><li><a href="https://www.pcrisk.com/internet-threat-news/35205-kyber-ransomware-and-the-post-quantum-illusion" target="_blank">PCRisk – Kyber Ransomware And The Post-Quantum Illusion</a></li></ul>]]></description><guid isPermaLink="false">11568</guid><pubDate>Sat, 25 Apr 2026 17:01:56 +0000</pubDate></item><item><title>CISA &#x3B4;&#x3B9;&#x3B1;&#x3C4;&#x3AC;&#x3B6;&#x3B5;&#x3B9; &#x3C4;&#x3B9;&#x3C2; &#x3BF;&#x3BC;&#x3BF;&#x3C3;&#x3C0;&#x3BF;&#x3BD;&#x3B4;&#x3B9;&#x3B1;&#x3BA;&#x3AD;&#x3C2; &#x3C5;&#x3C0;&#x3B7;&#x3C1;&#x3B5;&#x3C3;&#x3AF;&#x3B5;&#x3C2; &#x3BD;&#x3B1; &#x3BA;&#x3AC;&#x3BD;&#x3BF;&#x3C5;&#x3BD; patch &#x3C4;&#x3B7;&#x3BD; &#x3BA;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1; BlueHammer &#x3C4;&#x3BF;&#x3C5; Microsoft Defender</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/cisa-%CE%B4%CE%B9%CE%B1%CF%84%CE%AC%CE%B6%CE%B5%CE%B9-%CF%84%CE%B9%CF%82-%CE%BF%CE%BC%CE%BF%CF%83%CF%80%CE%BF%CE%BD%CE%B4%CE%B9%CE%B1%CE%BA%CE%AD%CF%82-%CF%85%CF%80%CE%B7%CF%81%CE%B5%CF%83%CE%AF%CE%B5%CF%82-%CE%BD%CE%B1-%CE%BA%CE%AC%CE%BD%CE%BF%CF%85%CE%BD-patch-%CF%84%CE%B7%CE%BD-%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1-bluehammer-%CF%84%CE%BF%CF%85-microsoft-defender-r11555/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1776945703459.jpg.b80fc2020f9d17c4cb78c4f6fca6fc65.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η CISA πρόσθεσε το CVE-2026-33825 (BlueHammer) στον κατάλογο KEV και έδωσε προθεσμία έως τις 7 Μαΐου στις ομοσπονδιακές υπηρεσίες για να εφαρμόσουν το patch.</li><li style="font-style:italic;color:rgb(255,122,0);">Το BlueHammer είναι ευπάθεια τύπου Local Privilege Escalation στον Microsoft Defender, που επιτρέπει σε χαμηλόβαθμο χρήστη να αποκτήσει πλήρη SYSTEM δικαιώματα μέσω race condition και path confusion.</li><li style="font-style:italic;color:rgb(255,122,0);">Η Microsoft κυκλοφόρησε fix στο Patch Tuesday της 14ης Απριλίου 2026 — μία εβδομάδα αφότου δημοσιεύτηκε δημοσίως ο κώδικας εκμετάλλευσης (PoC) από έναν δυσαρεστημένο ερευνητή ασφαλείας.</li></ul></div></div><p>Η αμερικανική Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών (CISA) εξέδωσε επείγουσα οδηγία προς όλες τις Federal Civilian Executive Branch (FCEB) υπηρεσίες, διατάσσοντάς τες να εφαρμόσουν άμεσα το διαθέσιμο patch για την ευπάθεια <strong>BlueHammer</strong> του Microsoft Defender. Η υπηρεσία έχει δώσει προθεσμία δύο εβδομάδων — έως τις <strong>7 Μαΐου 2026</strong> — για την ασφάλιση των Windows συστημάτων έναντι των συνεχιζόμενων επιθέσεων που εκμεταλλεύονται το CVE-2026-33825.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι είναι το BlueHammer;</h2><p>Το BlueHammer είναι μια ευπάθεια τύπου <strong>Local Privilege Escalation (LPE)</strong> που εντοπίστηκε στον μηχανισμό ενημέρωσης και αποκατάστασης αρχείων του Microsoft Defender. Τεχνικά, αξιοποιεί έναν συνδυασμό <em>time-of-check to time-of-use (TOCTOU) race condition</em> και <em>path confusion</em> μέσα στη λογική remediation του Defender. Συγκεκριμένα, το exploit χρησιμοποιεί callbacks του Cloud Files και oplocks για να «παγώσει» τον Defender τη κρίσιμη στιγμή, αφήνοντας εκτεθειμένα τα αρχεία SAM, SYSTEM και SECURITY registry hives — κανονικά κλειδωμένα κατά τη λειτουργία του συστήματος. Επιτυχής εκμετάλλευση επιτρέπει ανάγνωση της βάσης δεδομένων SAM, αποκρυπτογράφηση NTLM password hashes, ανάληψη ελέγχου λογαριασμού διαχειριστή και δημιουργία SYSTEM-level shell.</p><p>Η ευπάθεια έχει αξιολογηθεί με βαθμολογία <strong>CVSS 7.8 (High)</strong> και επηρεάζει πλήρως ενημερωμένα συστήματα <strong>Windows 10 και Windows 11</strong> πριν την ενημέρωση του Απριλίου 2026.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς αποκαλύφθηκε η ευπάθεια;</h2><p>Στις <strong>3 Απριλίου 2026</strong>, ένας δυσαρεστημένος ερευνητής ασφαλείας με το ψευδώνυμο <strong>«Chaotic Eclipse»</strong> δημοσίευσε στο GitHub πλήρως λειτουργικό κώδικα εκμετάλλευσης (proof-of-concept) — χωρίς συντονισμένη αποκάλυψη, χωρίς CVE και χωρίς διαθέσιμο patch. Η κίνηση αυτή ήταν διαμαρτυρία για τον τρόπο που το Microsoft Security Response Center (MSRC) διαχειρίστηκε τη διαδικασία αποκάλυψης. Ο ερευνητής αποκάλυψε επίσης δύο ακόμα ευπάθειες: την <strong>RedSun</strong> (δεύτερη LPE στον Defender) και την <strong>UnDefend</strong> (που επιτρέπει σε standard χρήστη να μπλοκάρει τις ενημερώσεις ορισμών του Defender).</p><p>Η Microsoft κυκλοφόρησε το επίσημο fix στις <strong>14 Απριλίου 2026</strong>, ως μέρος του μηνιαίου Patch Tuesday — μία εβδομάδα μετά τη δημοσιοποίηση του exploit. Σύμφωνα με δεδομένα από την Huntress Labs, το BlueHammer άρχισε να χρησιμοποιείται ενεργά σε επιθέσεις ήδη από τις <strong>10 Απριλίου 2026</strong>, δηλαδή πριν καν κυκλοφορήσει το patch.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Η κίνηση της CISA και τι σημαίνει για οργανισμούς</h2><p>Η CISA πρόσθεσε το CVE-2026-33825 στον επίσημο κατάλογο <strong>Known Exploited Vulnerabilities (KEV)</strong>, επικαλούμενη ότι <em>«αυτού του είδους οι ευπάθειες αποτελούν συχνά χρησιμοποιούμενα vectors επίθεσης και ενέχουν σημαντικούς κινδύνους για την ομοσπονδιακή υποδομή»</em>. Παράλληλα, μία εβδομάδα νωρίτερα, η CISA είχε επίσης προειδοποιήσει για την ευπάθεια CVE-2025-60710 στο Windows Task Host, η οποία εκμεταλλεύεται ενεργά σε συστήματα Windows 11 και Windows Server 2025.</p><p>Παρόλο που η εντολή αφορά επίσημα τις ομοσπονδιακές υπηρεσίες, η CISA συστήνει ανεπιφύλακτα σε <strong>όλους τους οργανισμούς και ιδιώτες</strong> να εφαρμόσουν άμεσα τις ενημερώσεις ασφαλείας του Απριλίου 2026. Εάν δεν είναι δυνατή η εφαρμογή patch, η οδηγία ζητά εφαρμογή των οδηγιών μετριασμού του κατασκευαστή ή διακοπή χρήσης του επηρεαζόμενου προϊόντος.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνετε τώρα</h2><p>Αν χρησιμοποιείτε Windows 10 ή Windows 11, βεβαιωθείτε ότι έχετε εγκαταστήσει τις <strong>ενημερώσεις ασφαλείας του Απριλίου 2026 (Patch Tuesday, 14 Απριλίου)</strong> οι οποίες περιλαμβάνουν το fix για το CVE-2026-33825. Έως ότου εφαρμοστεί το patch, οι ειδικοί συστήνουν εστίαση σε behavioral detection αντί για στατικό scanning, καθώς το BlueHammer λειτουργεί μέσω της αλληλεπίδρασης νόμιμων Windows components — κάτι που το καθιστά εξαιρετικά δύσκολο να ανιχνευτεί με παραδοσιακά εργαλεία.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-microsoft-defender-flaw-exploited-in-zero-day-attacks/" target="_blank">BleepingComputer — CISA orders feds to patch BlueHammer flaw exploited as zero-day</a></li><li><a href="https://www.picussecurity.com/resource/blog/bluehammer-redsun-windows-defender-cve-2026-33825-zero-day-vulnerability-explained" target="_blank">Picus Security — BlueHammer & RedSun: CVE-2026-33825 Zero-day Explained</a></li><li><a href="https://www.cyderes.com/howler-cell/windows-zero-day-bluehammer" target="_blank">Cyderes Howler Cell — BlueHammer: Inside the Windows Zero-Day</a></li><li><a href="https://securityaffairs.com/190400/breaking-news/experts-published-unpatched-windows-zero-day-bluehammer.html" target="_blank">Security Affairs — Experts published unpatched Windows zero-day BlueHammer</a></li></ul>]]></description><guid isPermaLink="false">11555</guid><pubDate>Thu, 23 Apr 2026 12:01:46 +0000</pubDate></item><item><title>&#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1; &#x3C3;&#x3C4;&#x3BF; ASP.NET Core: &#x397; Microsoft &#x3BA;&#x3C5;&#x3BA;&#x3BB;&#x3BF;&#x3C6;&#x3CC;&#x3C1;&#x3B7;&#x3C3;&#x3B5; &#x3AD;&#x3BA;&#x3C4;&#x3B1;&#x3BA;&#x3C4;&#x3BF; patch &#x3B3;&#x3B9;&#x3B1; macOS &#x3BA;&#x3B1;&#x3B9; Linux</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1-%CF%83%CF%84%CE%BF-aspnet-core-%CE%B7-microsoft-%CE%BA%CF%85%CE%BA%CE%BB%CE%BF%CF%86%CF%8C%CF%81%CE%B7%CF%83%CE%B5-%CE%AD%CE%BA%CF%84%CE%B1%CE%BA%CF%84%CE%BF-patch-%CE%B3%CE%B9%CE%B1-macos-%CE%BA%CE%B1%CE%B9-linux-r11554/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1776931294576.jpg.35513c2d0af70ef0a48067154e1b8587.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Microsoft εξέδωσε έκτακτο (out-of-band) update για κρίσιμη ευπάθεια CVE-2026-40372 με βαθμολογία CVSS 9.1, που επηρεάζει το ASP.NET Core σε macOS και Linux.</li><li style="font-style:italic;color:rgb(255,122,0);">Το σφάλμα βρίσκεται στη βιβλιοθήκη Microsoft.AspNetCore.DataProtection (εκδόσεις 10.0.0–10.0.6) και επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να πλαστογραφήσουν authentication cookies και να αποκτήσουν SYSTEM-level πρόσβαση.</li><li style="font-style:italic;color:rgb(255,122,0);">Η διόρθωση περιλαμβάνεται στην έκδοση ASP.NET Core 10.0.7 – χρήστες Docker καλούνται να κάνουν rebuild τις εφαρμογές τους, ενώ απαιτείται rotation του DataProtection key ring αν υπήρξε εκμετάλλευση.</li></ul></div></div><p>Η Microsoft κυκλοφόρησε ένα έκτακτο security update στις 21 Απριλίου 2026, αντιδρώντας σε μια σοβαρή ευπάθεια που εντοπίστηκε στο ASP.NET Core και αφορά συστήματα που τρέχουν Linux, macOS ή οποιοδήποτε μη-Windows λειτουργικό σύστημα. Η ευπάθεια, γνωστή ως CVE-2026-40372, έχει βαθμολογία CVSS 9.1 στα 10 και χαρακτηρίζεται ως «Important» από την ίδια την εταιρεία.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ακριβώς συμβαίνει;</h2><p>Το πρόβλημα εντοπίστηκε αρχικά όταν χρήστες ανέφεραν αποτυχίες αποκρυπτογράφησης στις εφαρμογές τους μετά την εγκατάσταση του .NET 10.0.6 που κυκλοφόρησε στο Patch Tuesday. Κατά τη διερεύνηση αυτών των αναφορών, η Microsoft διαπίστωσε ότι η οπισθοδρόμηση (regression) εξέθετε και μια κρίσιμη ευπάθεια ασφαλείας.</p><p>Συγκεκριμένα, στις εκδόσεις 10.0.0 έως 10.0.6 του NuGet package <strong>Microsoft.AspNetCore.DataProtection</strong>, ο managed authenticated encryptor υπολόγιζε το HMAC validation tag πάνω στα λάθος bytes του payload και στη συνέχεια απέρριπτε το υπολογισμένο hash. Αποτέλεσμα: ένας επιτιθέμενος μπορούσε να πλαστογραφήσει payloads που περνούσαν τους ελέγχους αυθεντικότητας, αλλά και να αποκρυπτογραφήσει προστατευμένα δεδομένα όπως authentication cookies και antiforgery tokens.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ποιοι κινδυνεύουν;</h2><p>Για να είναι επιρρεπής μια εφαρμογή στην ευπάθεια, πρέπει να πληρούνται τρεις προϋποθέσεις: να χρησιμοποιεί το <code>Microsoft.AspNetCore.DataProtection 10.0.6</code> από το NuGet (άμεσα ή έμμεσα μέσω εξαρτήσεων), το NuGet αντίγραφο της βιβλιοθήκης να φορτώνεται κατά το runtime, και η εφαρμογή να τρέχει σε Linux, macOS ή άλλο μη-Windows λειτουργικό σύστημα.</p><p>Όπως τονίζει η Microsoft στο advisory της: <em>«Improper verification of cryptographic signature in ASP.NET Core allows an unauthorized attacker to elevate privileges over a network»</em>, με δυνατότητα απόκτησης SYSTEM privileges.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Ένα σενάριο που θυμίζει το παρελθόν</h2><p>Η ευπάθεια συγκρίνεται από την ίδια τη Microsoft με το διαβόητο MS10-070 του 2010, ένα έκτακτο patch για το CVE-2010-3332, μια zero-day ευπάθεια στον τρόπο που το ASP.NET χειριζόταν κρυπτογραφικά σφάλματα. Επιπλέον, η ευπάθεια αυτή έρχεται μόλις έξι μήνες μετά από το CVE-2025-55315, μια άλλη κρίσιμη ευπάθεια CVSS 9.9 στον Kestrel web server.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς να προστατευτείτε;</h2><p>Η διόρθωση περιλαμβάνεται στην έκδοση <strong>ASP.NET Core 10.0.7</strong>. Για τα περισσότερα server builds, η ενημέρωση θα πρέπει να έχει ήδη γίνει αυτόματα. Ωστόσο, για developers που χρησιμοποιούν <strong>Docker containers</strong>, τα πράγματα είναι πιο σύνθετα, καθώς η DataProtection βιβλιοθήκη είναι ενσωματωμένη στις built εφαρμογές – απαιτείται rebuild.</p><p>Επιπλέον, η Microsoft προειδοποιεί ότι εάν ένας επιτιθέμενος χρησιμοποίησε πλαστά payloads κατά τη διάρκεια του ευάλωτου παραθύρου, τα tokens που εκδόθηκαν νόμιμα (π.χ. session refresh, API keys, password reset links) παραμένουν έγκυρα ακόμα και μετά την ενημέρωση στο 10.0.7, <strong>εκτός και αν γίνει rotation του DataProtection key ring</strong>.</p><p>Αν η εφαρμογή σας χρησιμοποιεί ASP.NET Core Data Protection, η σύσταση είναι σαφής: ενημερώστε στο <code>Microsoft.AspNetCore.DataProtection 10.0.7</code> το συντομότερο δυνατό.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://arstechnica.com/security/2026/04/microsoft-issues-emergency-update-for-macos-and-linux-asp-net-threat/" target="_blank">Ars Technica – Microsoft issues emergency update for macOS and Linux ASP.NET threat</a></li><li><a href="https://devblogs.microsoft.com/dotnet/dotnet-10-0-7-oob-security-update/" target="_blank">Microsoft .NET Blog – .NET 10.0.7 Out-of-Band Security Update</a></li><li><a href="https://github.com/dotnet/announcements/issues/395" target="_blank">GitHub – Microsoft Security Advisory CVE-2026-40372</a></li><li><a href="https://thehackernews.com/2026/04/microsoft-patches-critical-aspnet-core.html" target="_blank">The Hacker News – Microsoft Patches Critical ASP.NET Core CVE-2026-40372</a></li><li><a href="https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-emergency-security-updates-for-critical-aspnet-flaw/" target="_blank">BleepingComputer – Microsoft releases emergency patches for critical ASP.NET flaw</a></li></ul>]]></description><guid isPermaLink="false">11554</guid><pubDate>Thu, 23 Apr 2026 08:01:37 +0000</pubDate></item><item><title>&#x3A0;&#x3B1;&#x3C1;&#x3B1;&#x3B2;&#x3AF;&#x3B1;&#x3C3;&#x3B7; &#x3C4;&#x3B7;&#x3C2; Vercel: Hackers &#x3B1;&#x3C0;&#x3AD;&#x3BA;&#x3C4;&#x3B7;&#x3C3;&#x3B1;&#x3BD; &#x3C0;&#x3C1;&#x3CC;&#x3C3;&#x3B2;&#x3B1;&#x3C3;&#x3B7; &#x3BC;&#x3AD;&#x3C3;&#x3C9; AI &#x3B5;&#x3C1;&#x3B3;&#x3B1;&#x3BB;&#x3B5;&#x3AF;&#x3BF;&#x3C5; &#x3C4;&#x3C1;&#x3AF;&#x3C4;&#x3BF;&#x3C5; &#x3BA;&#x3B1;&#x3C4;&#x3B1;&#x3C3;&#x3BA;&#x3B5;&#x3C5;&#x3B1;&#x3C3;&#x3C4;&#x3AE;</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CF%80%CE%B1%CF%81%CE%B1%CE%B2%CE%AF%CE%B1%CF%83%CE%B7-%CF%84%CE%B7%CF%82-vercel-hackers-%CE%B1%CF%80%CE%AD%CE%BA%CF%84%CE%B7%CF%83%CE%B1%CE%BD-%CF%80%CF%81%CF%8C%CF%83%CE%B2%CE%B1%CF%83%CE%B7-%CE%BC%CE%AD%CF%83%CF%89-ai-%CE%B5%CF%81%CE%B3%CE%B1%CE%BB%CE%B5%CE%AF%CE%BF%CF%85-%CF%84%CF%81%CE%AF%CF%84%CE%BF%CF%85-%CE%BA%CE%B1%CF%84%CE%B1%CF%83%CE%BA%CE%B5%CF%85%CE%B1%CF%83%CF%84%CE%AE-r11533/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1776672102146.jpg.fab53554917728b13b011c88321a8f57.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Vercel επιβεβαίωσε παραβίαση εσωτερικών συστημάτων μέσω παραβιασμένου AI εργαλείου τρίτου κατασκευαστή, του Context.ai.</li><li style="font-style:italic;color:rgb(255,122,0);">Ένας απειλητής παράγοντας που ισχυρίζεται ότι ανήκει στο ShinyHunters ζητά $2 εκατομμύρια για τα κλεμμένα δεδομένα στο dark web.</li><li style="font-style:italic;color:rgb(255,122,0);">Η εταιρεία καλεί όλους τους χρήστες να ελέγξουν τα environment variables και να αλλάξουν άμεσα τα credentials τους.</li></ul></div></div><p>Η <strong>Vercel</strong>, μία από τις πιο δημοφιλείς πλατφόρμες cloud ανάπτυξης και deployment για developers παγκοσμίως, επιβεβαίωσε στις 19 Απριλίου 2026 ότι έγινε θύμα κυβερνοεπίθεσης. Η εταιρεία δημοσίευσε επίσημο security bulletin, ανακοινώνοντας μη εξουσιοδοτημένη πρόσβαση σε ορισμένα εσωτερικά της συστήματα.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πώς έγινε η παραβίαση</h2><p>Σύμφωνα με την επίσημη ανακοίνωση της Vercel, το σημείο εισόδου ήταν ένα τρίτο AI εργαλείο που χρησιμοποιούσε υπάλληλος της εταιρείας. Συγκεκριμένα, η παραβίαση ξεκίνησε από το <strong>Context.ai</strong>, ένα εξωτερικό AI service, του οποίου το Google Workspace OAuth app αποτέλεσε στόχο ευρύτερης επίθεσης που ενδέχεται να έχει επηρεάσει εκατοντάδες χρήστες σε πολλούς οργανισμούς. Ο επιτιθέμενος χρησιμοποίησε αυτήν την πρόσβαση για να αναλάβει τον έλεγχο του Google Workspace account ενός υπαλλήλου της Vercel, αποκτώντας στη συνέχεια πρόσβαση σε ορισμένα environments και environment variables που δεν ήταν επισημασμένα ως «sensitive».</p><p>Ο CEO της Vercel, <strong>Guillermo Rauch</strong>, μοιράστηκε πρόσθετες λεπτομέρειες στο X, επισημαίνοντας ότι ο επιτιθέμενος κατάφερε να κλιμακώσει την πρόσβασή του ερευνώντας αυτά τα μη κρυπτογραφημένα environment variables. Τα variables που είναι επισημασμένα ως «sensitive» αποθηκεύονται με τρόπο που αποτρέπει την ανάγνωσή τους, και δεν υπάρχουν αποδείξεις ότι αυτά αποκτήθηκαν.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Οι απαιτήσεις των hackers</h2><p>Η αποκάλυψη της παραβίασης ήρθε αφού ένας απειλητής παράγοντας, που ισχυριζόταν ότι ανήκει στην ομάδα <strong>ShinyHunters</strong>, ανάρτησε σε hacking forum ότι παραβίασε τη Vercel και πωλεί πρόσβαση στα δεδομένα της εταιρείας. Η λίστα διαφημίζει «access keys, source code και database» δεδομένα, καθώς και API keys και tokens που φέρονται να συνδέονται με εσωτερικά deployments. Η τιμή πώλησης ορίστηκε στα <strong>$2 εκατομμύρια</strong>. Αξίζει να σημειωθεί ότι η ίδια η ομάδα ShinyHunters αρνήθηκε οποιαδήποτε ανάμειξη στο συγκεκριμένο περιστατικό, αφήνοντας ανοιχτό το ενδεχόμενο ενός copycat απειλητικού παράγοντα.</p><p>Ένα δείγμα αρχείο δεδομένων που φέρεται να διαμοιράστηκε από τους hackers περιείχε περίπου <strong>580 εγγραφές</strong> με πληροφορίες υπαλλήλων της Vercel, συμπεριλαμβανομένων ονομάτων, διευθύνσεων email, καταστάσεων λογαριασμών και χρονικών σημάτων δραστηριότητας.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Αντίκτυπος και αντίδραση της Vercel</h2><p>Η Vercel δήλωσε ότι ο αριθμός των επηρεαζόμενων πελατών είναι «αρκετά περιορισμένος» και έχει ήδη ειδοποιήσει άμεσα το σχετικό υποσύνολο για να προχωρήσει σε άμεση αλλαγή credentials. Η εταιρεία συνεργάζεται με την <strong>Mandiant</strong>, άλλες εταιρείες κυβερνοασφάλειας και τις αρχές επιβολής νόμου. Παράλληλα, έχει αναβαθμίσει το dashboard της με νέα επισκόπηση environment variables και βελτιωμένη διεπαφή διαχείρισής τους.</p><p>Το περιστατικό αυτό έρχεται σε εξαιρετικά κρίσιμη στιγμή για τη Vercel, καθώς η εταιρεία βρισκόταν σε τροχιά προετοιμασίας για <strong>IPO</strong> έπειτα από αναφορές για αύξηση εσόδων 240%. Ο CEO διαβεβαίωσε επίσης ότι η supply chain της εταιρείας εξετάστηκε διεξοδικά και ότι το Next.js, το Turbopack και τα open source projects της παραμένουν ασφαλή.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι χρήστες</h2><p>Αν χρησιμοποιείς Vercel, οι ειδικοί συστήνουν άμεσα:</p><ul><li>Έλεγχο των environment variables για ευαίσθητες πληροφορίες και ενεργοποίηση της λειτουργίας «sensitive variable» ώστε να κρυπτογραφούνται.</li><li>Άμεση αλλαγή (rotation) API keys, database credentials και authentication tokens.</li><li>Έλεγχο του activity log του λογαριασμού σου για ύποπτη δραστηριότητα.</li><li>Επανέκδοση των GitHub tokens που συνδέονται με integrations της Vercel και έλεγχο πρόσφατων build logs για cached credentials.</li></ul><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.theverge.com/tech/914723/vercel-hacked" target="_blank" rel="noopener">The Verge — Cloud development platform Vercel was hacked</a></li><li><a href="https://www.bleepingcomputer.com/news/security/vercel-confirms-breach-as-hackers-claim-to-be-selling-stolen-data/" target="_blank" rel="noopener">BleepingComputer — Vercel confirms breach as hackers claim to be selling stolen data</a></li><li><a href="https://vercel.com/kb/bulletin/vercel-april-2026-security-incident" target="_blank" rel="noopener">Vercel — Official April 2026 Security Incident Bulletin</a></li></ul>]]></description><guid isPermaLink="false">11533</guid><pubDate>Mon, 20 Apr 2026 08:01:44 +0000</pubDate></item><item><title>Vercel: &#x3A0;&#x3B1;&#x3C1;&#x3B1;&#x3B2;&#x3AF;&#x3B1;&#x3C3;&#x3B7; &#x3C3;&#x3C5;&#x3C3;&#x3C4;&#x3B7;&#x3BC;&#x3AC;&#x3C4;&#x3C9;&#x3BD; &#x3B5;&#x3C0;&#x3B9;&#x3B2;&#x3B5;&#x3B2;&#x3B1;&#x3B9;&#x3CE;&#x3B8;&#x3B7;&#x3BA;&#x3B5; &#x2013; Hackers &#x3C0;&#x3BF;&#x3C5;&#x3BB;&#x3BF;&#x3CD;&#x3BD; &#x3BA;&#x3BB;&#x3B5;&#x3BC;&#x3BC;&#x3AD;&#x3BD;&#x3B1; &#x3B4;&#x3B5;&#x3B4;&#x3BF;&#x3BC;&#x3AD;&#x3BD;&#x3B1; &#x3B3;&#x3B9;&#x3B1; $2 &#x3B5;&#x3BA;&#x3B1;&#x3C4;.</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/vercel-%CF%80%CE%B1%CF%81%CE%B1%CE%B2%CE%AF%CE%B1%CF%83%CE%B7-%CF%83%CF%85%CF%83%CF%84%CE%B7%CE%BC%CE%AC%CF%84%CF%89%CE%BD-%CE%B5%CF%80%CE%B9%CE%B2%CE%B5%CE%B2%CE%B1%CE%B9%CF%8E%CE%B8%CE%B7%CE%BA%CE%B5-%E2%80%93-hackers-%CF%80%CE%BF%CF%85%CE%BB%CE%BF%CF%8D%CE%BD-%CE%BA%CE%BB%CE%B5%CE%BC%CE%BC%CE%AD%CE%BD%CE%B1-%CE%B4%CE%B5%CE%B4%CE%BF%CE%BC%CE%AD%CE%BD%CE%B1-%CE%B3%CE%B9%CE%B1-2-%CE%B5%CE%BA%CE%B1%CF%84-r11531/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1776636113157.jpg.d47779998fa1bd81689687f4a1bfe937.jpg" /></p>
<div style="line-height:1.6;"><div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;"><ul style="margin:0;padding-left:18px;"><li style="font-style:italic;color:rgb(255,122,0);">Η Vercel επιβεβαίωσε παραβίαση εσωτερικών της συστημάτων, που επηρεάζει ένα περιορισμένο σύνολο πελατών, με την έρευνα να βρίσκεται σε εξέλιξη.</li><li style="font-style:italic;color:rgb(255,122,0);">Threat actor που ισχυρίζεται ότι ανήκει στην ομάδα ShinyHunters πωλεί κλεμμένα δεδομένα σε hacking forum – ζητά $2 εκατομμύρια με αρχική πληρωμή $500.000 σε Bitcoin.</li><li style="font-style:italic;color:rgb(255,122,0);">Η παραβίαση ξεκίνησε από ένα third-party AI εργαλείο με παραβιασμένο Google Workspace OAuth app – οι χρήστες καλούνται να αλλάξουν άμεσα τα environment variables τους.</li></ul></div></div><p>Η <strong>Vercel</strong>, η δημοφιλής πλατφόρμα cloud ανάπτυξης και deployment εφαρμογών, επιβεβαίωσε σήμερα, 19 Απριλίου 2026, ότι δέχθηκε παραβίαση στα εσωτερικά της συστήματα. Η ανακοίνωση έγινε μέσω επίσημου security bulletin, ενώ παράλληλα ένας απειλητικός παράγοντας διατείνεται ότι πωλεί κλεμμένα δεδομένα της εταιρείας σε hacking forum.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι συνέβη – Η πηγή της παραβίασης</h2><p>Σύμφωνα με το επίσημο bulletin της Vercel, η παραβίαση δεν προήλθε από άμεση επίθεση στις υποδομές της εταιρείας. Όπως αποκάλυψε η έρευνα, <strong>η είσοδος των επιτιθέμενων έγινε μέσω ενός μικρού third-party AI εργαλείου</strong>, το οποίο χρησιμοποιούσε Google Workspace OAuth app. Το συγκεκριμένο app παραβιάστηκε στο πλαίσιο μιας ευρύτερης επίθεσης που ενδέχεται να έχει επηρεάσει εκατοντάδες οργανισμούς που χρησιμοποιούσαν το ίδιο εργαλείο. Η Vercel δεν αποκάλυψε το όνομα του εν λόγω εργαλείου.</p><p>Η εταιρεία <strong>ενεργοποίησε εξωτερικούς εμπειρογνώμονες incident response</strong> και ενημέρωσε τις αρχές επιβολής του νόμου, ενώ οι υπηρεσίες της παραμένουν σε πλήρη λειτουργία.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι ισχυρίζονται οι hackers</h2><p>Παράλληλα με την επίσημη ανακοίνωση, ένας threat actor που χρησιμοποιεί το μονίκερ <strong>«ShinyHunters»</strong> ανάρτησε σε γνωστό hacking forum ότι κατέχει κλεμμένα δεδομένα της Vercel και τα προσφέρει προς πώληση. Το listing διαφημίζει <strong>access keys, source code, database records, internal deployment credentials, καθώς και NPM και GitHub tokens</strong>. Ο ίδιος ισχυρίζεται ότι βρίσκεται σε επικοινωνία με την Vercel και έχει θέσει λύτρα ύψους <strong>$2 εκατομμυρίων</strong>, με αρχική πληρωμή $500.000 σε Bitcoin.</p><p>Επίσης, σύμφωνα με πληροφορίες, ο απειλητικός παράγοντας κατέχει αρχείο με <strong>580 εγγραφές εργαζομένων</strong>, που περιλαμβάνουν ονόματα, email διευθύνσεις και timestamps δραστηριότητας λογαριασμών. Αξίζει να σημειωθεί ότι η αυθεντική ομάδα ShinyHunters <strong>αρνήθηκε κάθε εμπλοκή</strong> στο συγκεκριμένο περιστατικό, σύμφωνα με πηγές που επικοινώνησαν μαζί τους.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Κίνδυνος Supply Chain – Εκατομμύρια developers σε επιφυλακή</h2><p>Ο κίνδυνος αυτής της παραβίασης δεν περιορίζεται μόνο στην ίδια την Vercel. Η εταιρεία είναι γνωστή για την ανάπτυξη του <strong>Next.js</strong>, του δημοφιλέστατου React framework με περίπου <strong>6 εκατομμύρια εβδομαδιαίες λήψεις</strong>. Ο απειλητικός παράγοντας υπαινίχθηκε ότι η πρόσβαση στα εσωτερικά της Vercel θα μπορούσε να επιτρέψει μια <strong>μαζική supply-chain επίθεση</strong>, επηρεάζοντας εφαρμογές που έχουν κατασκευαστεί στην πλατφόρμα. Ανησυχία έχουν εκφράσει ιδιαίτερα οι crypto και Web3 projects που φιλοξενούνται στη Vercel, καθώς αποθηκεύουν στις environment variables τους ευαίσθητα credentials.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Τι πρέπει να κάνουν οι χρήστες ΤΩΡΑ</h2><p>Η Vercel έχει εκδώσει συγκεκριμένες οδηγίες για όλους τους χρήστες της πλατφόρμας:</p><ul><li><strong>Έλεγχος και rotation environment variables:</strong> Οποιοδήποτε environment variable περιέχει secrets (API keys, tokens, database credentials, signing keys) και δεν ήταν σημειωμένο ως «sensitive», πρέπει να θεωρείται δυνητικά εκτεθειμένο και να αλλαχθεί άμεσα.</li><li><strong>Ενεργοποίηση του Sensitive Environment Variables feature:</strong> Οι τιμές που είναι σημειωμένες ως «sensitive» αποθηκεύονται με τρόπο που δεν επιτρέπει την ανάγνωσή τους, και προς το παρόν δεν υπάρχουν ενδείξεις ότι αυτές αποκτήθηκαν.</li><li><strong>Ανανέωση GitHub tokens</strong> που συνδέονται με Vercel integrations και έλεγχος recent build logs για cached credentials.</li><li><strong>Audit λογαριασμού</strong> για ύποπτη δραστηριότητα στα logs deployments και project configurations.</li></ul><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Κακή στιγμή για την Vercel</h2><p>Η παραβίαση έρχεται σε εξαιρετικά κρίσιμη στιγμή για την εταιρεία. Σύμφωνα με αναφορές, η Vercel σχεδίαζε IPO μετά από ραγδαία ανάπτυξη εσόδων, ενώ ανταγωνιστές όπως η Netlify και η Render ήδη επικοινωνούν με πελάτες της Vercel προβάλλοντας τα δικά τους security profiles. Η έρευνα συνεχίζεται και η εταιρεία έχει υποσχεθεί περαιτέρω ενημερώσεις.</p><h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">Πηγές</h2><ul><li><a href="https://www.bleepingcomputer.com/news/security/vercel-confirms-breach-as-hackers-claim-to-be-selling-stolen-data/" target="_blank" rel="noopener">BleepingComputer – Vercel confirms breach as hackers claim to be selling stolen data</a></li><li><a href="https://vercel.com/kb/bulletin/vercel-april-2026-security-incident" target="_blank" rel="noopener">Vercel – Official Security Bulletin (April 2026)</a></li><li><a href="https://cyberinsider.com/vercel-confirms-security-incident-as-hackers-claim-to-sell-internal-access/" target="_blank" rel="noopener">CyberInsider – Vercel confirms security incident as hackers claim to sell internal access</a></li><li><a href="https://techweez.com/2026/04/19/vercel-data-breach-third-party-ai-tool/" target="_blank" rel="noopener">TechWeez – Vercel Confirms Internal System Breach Linked to Third-Party AI Tool</a></li></ul>]]></description><guid isPermaLink="false">11531</guid><pubDate>Sun, 19 Apr 2026 22:01:54 +0000</pubDate></item><item><title>&#x39A;&#x3C1;&#x3AF;&#x3C3;&#x3B9;&#x3BC;&#x3B7; &#x3B5;&#x3C5;&#x3C0;&#x3AC;&#x3B8;&#x3B5;&#x3B9;&#x3B1; &#x3C3;&#x3C4;&#x3BF; protobuf.js &#x3B5;&#x3C0;&#x3B9;&#x3C4;&#x3C1;&#x3AD;&#x3C0;&#x3B5;&#x3B9; &#x3C4;&#x3B7;&#x3BD; &#x3B5;&#x3BA;&#x3C4;&#x3AD;&#x3BB;&#x3B5;&#x3C3;&#x3B7; &#x3BA;&#x3B1;&#x3BA;&#x3CC;&#x3B2;&#x3BF;&#x3C5;&#x3BB;&#x3BF;&#x3C5; &#x3BA;&#x3CE;&#x3B4;&#x3B9;&#x3BA;&#x3B1; JavaScript</title><link>https://www.thelab.gr/news/%CE%B1%CF%83%CF%86%CE%AC%CE%BB%CE%B5%CE%B9%CE%B1/%CE%BA%CF%81%CE%AF%CF%83%CE%B9%CE%BC%CE%B7-%CE%B5%CF%85%CF%80%CE%AC%CE%B8%CE%B5%CE%B9%CE%B1-%CF%83%CF%84%CE%BF-protobufjs-%CE%B5%CF%80%CE%B9%CF%84%CF%81%CE%AD%CF%80%CE%B5%CE%B9-%CF%84%CE%B7%CE%BD-%CE%B5%CE%BA%CF%84%CE%AD%CE%BB%CE%B5%CF%83%CE%B7-%CE%BA%CE%B1%CE%BA%CF%8C%CE%B2%CE%BF%CF%85%CE%BB%CE%BF%CF%85-%CE%BA%CF%8E%CE%B4%CE%B9%CE%BA%CE%B1-javascript-r11529/</link><description><![CDATA[
<p><img src="https://www.thelab.gr/uploads/monthly_2026_04/hero-1776621876330.jpg.f8e88288ea884dc2da5e06b9a0a5bf4e.jpg" /></p>
<div style="line-height:1.6;">
	<div style="border:1px solid rgba(255,122,0,.45);background:rgba(255,122,0,.08);padding:14px 16px;border-radius:10px;margin:16px 0;">
		<ul style="margin:0;padding-left:18px;">
			<li style="font-style:italic;color:rgb(255,122,0);">
				Κρίσιμη RCE ευπάθεια (CVSS 9.4) εντοπίστηκε στο protobuf.js, με ~52 εκατομμύρια εβδομαδιαίες λήψεις στο npm — ένα από τα πιο διαδεδομένα πακέτα της σύγχρονης cloud υποδομής.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Η εκμετάλλευση είναι τετριμμένη: αρκεί ένα κακόβουλο protobuf schema αρχείο για να εκτελεστεί αυθαίρετος κώδικας χωρίς authentication ή user interaction.
			</li>
			<li style="font-style:italic;color:rgb(255,122,0);">
				Διατίθενται ήδη patches (v8.0.1 και v7.5.5) — άμεση αναβάθμιση επιβάλλεται για όλα τα projects που εξαρτώνται από το πακέτο.
			</li>
		</ul>
	</div>

	<p>
		Proof-of-concept exploit code έχει δημοσιευθεί για μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) στο protobuf.js, την ευρέως διαδεδομένη JavaScript υλοποίηση των Google Protocol Buffers. Το πακέτο κατεβαίνεται περίπου 52 εκατομμύρια φορές εβδομαδιαίως και συχνά εγκαθίσταται ως κρυφή εξάρτηση άλλων δημοφιλών βιβλιοθηκών, πράγμα που σημαίνει ότι πολλές ομάδες ανάπτυξης το αποστέλλουν στην παραγωγή χωρίς να το γνωρίζουν.
	</p>

	<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
		Τι ακριβώς συμβαίνει
	</h2>

	<p>
		Σύμφωνα με report της εταιρείας εφαρμοσμένης ασφάλειας Endor Labs, η RCE ευπάθεια στο protobuf.js προκαλείται από μη ασφαλή δυναμική δημιουργία κώδικα. Συγκεκριμένα, η βιβλιοθήκη κατασκευάζει JavaScript functions από protobuf schemas μέσω string concatenation και τις εκτελεί μέσω του <code>Function()</code> constructor, αλλά αδυνατεί να επικυρώσει τα schema-derived identifiers. Αυτό επιτρέπει σε επιτιθέμενους να εισάγουν αυθαίρετο κώδικα στις παραγόμενες functions, εκμεταλλευόμενοι ονόματα μηνυμάτων και άλλα schema-derived πεδία.
	</p>

	<p>
		Σε εκδόσεις πριν από τις 8.0.1 και 7.5.5, οι επιτιθέμενοι μπορούν να εισάγουν αυθαίρετο κώδικα στα πεδία <code>type</code> των protobuf definitions, ο οποίος εκτελείται κατά τη διαδικασία decoding αντικειμένων. Η ευπάθεια έχει λάβει CVSS score 9.4 (Critical) με CWE-94: Improper Control of Generation of Code.
	</p>

	<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
		Γιατί είναι τόσο επικίνδυνη
	</h2>

	<p>
		Για την εκμετάλλευση αρκεί ο επιτιθέμενος να τροφοδοτήσει ένα κακόβουλο αρχείο ρυθμίσεων (protobuf schema) στην εφαρμογή-στόχο — μια προϋπόθεση που ακούγεται στενή αλλά είναι συνηθισμένη στην πράξη, καθώς εφαρμογές φορτώνουν τακτικά τέτοια αρχεία από shared registries, partner integrations ή third-party servers. Μόλις ένα «δηλητηριασμένο» αρχείο βρεθεί στη μνήμη, η εκμετάλλευση γίνεται τετριμμένη: το πρώτο μήνυμα που επεξεργάζεται η εφαρμογή ενεργοποιεί το payload, χωρίς authentication ή user interaction.
	</p>

	<p>
		Το πακέτο αποτελεί εξάρτηση του <code>@grpc/proto-loader</code>, των Firebase SDKs, των Google Cloud client libraries, καθώς και πλήθους εργαλείων observability και data-plane tooling. Η Endor Labs προειδοποιεί ότι «η εκμετάλλευση είναι απλή», όπως αποδεικνύει και ο minimal PoC που συνοδεύει το advisory — ωστόσο δεν έχει παρατηρηθεί ενεργή εκμετάλλευση στη φύση μέχρι στιγμής.
	</p>

	<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
		Timeline ανακάλυψης και patches
	</h2>

	<p>
		Η ευπάθεια αναφέρθηκε από τον ερευνητή της Endor Labs Cristian Staicu στις 2 Μαρτίου, και οι maintainers του protobuf.js κυκλοφόρησαν patch στο GitHub στις 11 Μαρτίου. Τα fixes στα npm packages έγιναν διαθέσιμα στις 4 Απριλίου για τον κλάδο 8.x και στις 15 Απριλίου για τον κλάδο 7.x. Το ζήτημα δεν έχει λάβει ακόμα επίσημο CVE αριθμό και παρακολουθείται ως GHSA-xq3m-2v4x-88gg, με βάση τον identifier που του έχει αποδώσει το GitHub.
	</p>

	<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
		Τι πρέπει να κάνετε
	</h2>

	<p>
		Η ευπάθεια επηρεάζει εκδόσεις protobuf.js 8.0.0/7.5.4 και παλαιότερες· η Endor Labs συνιστά αναβάθμιση στις 8.0.1 και 7.5.5 που αντιμετωπίζουν το πρόβλημα. Το patch εκκαθαρίζει τα type names αφαιρώντας μη αλφαριθμητικούς χαρακτήρες, αποτρέποντας έτσι τον επιτιθέμενο από το να «κλείσει» τη συνθετική function.
	</p>

	<p>
		Παράλληλα με την αναβάθμιση, η Endor Labs συνιστά στους διαχειριστές συστημάτων να ελέγχουν τις transitive dependencies, να αντιμετωπίζουν το schema-loading ως μη έμπιστη είσοδο, και να προτιμούν precompiled/static schemas στην παραγωγή. Το συγκεκριμένο bug αποτελεί υπενθύμιση ότι τα schema αρχεία που οι developers συνηθίζουν να αντιγράφουν και να εισάγουν αποτελούν ολοένα και μεγαλύτερη επιφάνεια επίθεσης.
	</p>

	<h2 style="border-bottom:1px solid rgba(140,140,140,.35);padding-bottom:6px;">
		Πηγές
	</h2>

	<ul>
		<li>
			<a href="https://www.bleepingcomputer.com/news/security/critical-flaw-in-protobuf-library-enables-javascript-code-execution/" rel="external" target="_blank">BleepingComputer – Critical flaw in Protobuf library enables JavaScript code execution</a>
		</li>
		<li>
			<a href="https://www.endorlabs.com/learn/the-dangers-of-reusing-protobuf-definitions-critical-code-execution-in-protobuf-js-ghsa-xq3m-2v4x-88gg" rel="external" target="_blank">Endor Labs – The Dangers of Reusing Protobuf Definitions: Critical Code Execution in protobuf.js</a>
		</li>
		<li>
			<a href="https://vulnerability.circl.lu/vuln/cve-2026-41242" rel="external" target="_blank">Vulnerability-Lookup – CVE-2026-41242 (GHSA-xq3m-2v4x-88gg)</a>
		</li>
	</ul>
</div>
]]></description><guid isPermaLink="false">11529</guid><pubDate>Sun, 19 Apr 2026 18:08:00 +0000</pubDate></item></channel></rss>
